A TPM-tulajdonosazonosító adatok operációs rendszer számára elérhető szintjének konfigurálása

Ezzel a házirend-beállítással azt konfigurálhatja, hogy a TPM tulajdonosazonosító adatai közül mi kerüljön a helyi számítógép beállításjegyzékébe. A helyileg tárolt TPM-tulajdonosazonosító adatok mennyiségétől függően az operációs rendszer és a TPM-alapú alkalmazások anélkül tudnak végrehajtani bizonyos TPM-tulajdonosazonosítást igénylő műveleteket, hogy a felhasználónak meg kellene adni a TPM-tulajdonosi jelszót.

Megadhatja, hogy az operációs rendszer milyen adatokat tároljon: a teljes TPM-tulajdonosazonosító értéket, a TPM-rendszergazdai delegálási blobot és a TPM-felhasználói delegálási blobot együttesen vagy egyiket sem.

Ha engedélyezi ezt a házirend-beállítást, a Windows a TPM-hitelesítés operációs rendszer által kezelt szintje beállítás választott értékének megfelelően tárolja a helyi számítógép beállításjegyzékében a TPM-tulajdonosazonosítót.

Ha a TPM-tulajdonosazonosító egészét, a TPM-rendszergazdai delegálási blobot és a TPM-felhasználói delegálási blobot is a helyi beállításjegyzékben szeretné tárolni, akkor a TPM-hitelesítés operációs rendszer által kezelt szintje beállításnál válassza a Teljes értéket. Ha ezt a beállítást választja, akkor a TPM modul használatakor nincs szükség távoli vagy külső tárolóra a TPM-tulajdonosazonosító értékhez. Ezt a beállítást olyan forgatókönyvek esetében érdemes használni, amelyek nem függnek a találgatásos támadások elleni TPM-logika alaphelyzetbe állításának megakadályozásától vagy a TPM-tulajdonosazonosító érték módosításától. Egyes TPM-alapú alkalmazások túlterheléses támadások elleni TPM-logikától függő szolgáltatásainak használatához szükség lehet ennek a beállításnak a módosítására.

Ha csak a TPM-rendszergazdai delegálási blobot és a TPM-felhasználói delegálási blobot szeretné a helyi beállításjegyzékben tárolni, akkor a TPM-hitelesítés operációs rendszer által kezelt szintje beállításnál válassza a Delegált értéket. Ezt a beállítást olyam TPM-alapú alkalmazásokkal érdemes használni, amelyek a találgatásos támadások elleni TPM-logikától függnek. Ha ezt a beállítást használja, akkor tanácsos külső vagy távoli helyen tárolni a teljes TPM-tulajdonosazonosító értéket (például biztonsági másolatot készíteni róla az Active Directory tartományi szolgáltatásokban).

Ha fontos a kompatibilitás a korábbi operációs rendszerekkel vagy alkalmazásokkal vagy olyan forgatókönyveket használ, amelyek esetében a TPM-tulajdonosazonosító nem tárolható helyileg, akkor a TPM-hitelesítés operációs rendszer által kezelt szintje beállításnál válassza az Egyik sem értéket. A beállítás használata egyes TPM-alapú alkalmazások működésében problémákat okozhat.

Ha ezt a házirend-beállítást letiltja vagy nem konfigurálja és A biztonsági mentés az Active Directory tartományi szolgáltatásokba TPM-funkció bekapcsolása házirend-beállítás ugyancsak le van tiltva vagy nem konfigurált, akkor a rendszer az alapértelmezett beállítást használja, és a helyi beállításjegyzékben tárolja a teljes TPM-tulajdonosazonosító értéket. Ha ezt a házirend-beállítást letiltja vagy nem konfigurálja, de A biztonsági mentés az Active Directory tartományi szolgáltatásokba TPM-funkció bekapcsolása csoportházirend-beállítást engedélyezi, akkor a rendszer csak a rendszergazdai delegálási blobot és a felhasználói delegálási blobot tárolja a helyi beállításjegyzékben.

Megjegyzés: Ha a TPM-hitelesítés operációs rendszer által kezelt szintje beállításnál Teljes helyett Delegált értéket ad meg, akkor a rendszer újra létrehozza a teljes TPM-tulajdonosazonosító értéket, és az eredeti TPM-tulajdonosazonosító értékről készült másolatok érvénytelenné válnak. Ha az Active Directory tartományi szolgáltatások használatával biztonsági másolatot készít TPM-tulajdonosazonosító értékről, akkor a rendszer az érték valamennyi módosulásakor automatikusan biztonsági mentést készít az új tulajdonosazonosító értékről az Active Directory tartományi szolgáltatásokban.

Támogatott a következőn: Legalább Windows Server 2012, Windows 8 vagy Windows RT

A TPM-hitelesítés operációs rendszer által kezelt szintje:


  1. Teljes
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. Delegált
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2
  3. Egyik sem
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

Felügyeleti sablonok (számítógépek)

Felügyeleti sablonok (felhasználók)