配置操作系统可用的 TPM 所有者授权信息级别

此策略设置配置 TPM 所有者授权信息存储在本地计算机的注册表中的数量。根据本地存储的 TPM 所有者授权信息,操作系统和基于 TPM 的应用程序可以执行需要 TPM 所有者授权的某些 TPM 操作,而无需用户输入 TPM 所有者密码。

可以选择让操作系统存储全部 TPM 所有者授权值、TPM 管理委派 Blob 加 TPM 用户委派 Blob,或者不存储任何内容。

如果启用此策略设置,则 Windows 将根据所选的操作系统托管的 TPM 授权设置,在本地计算机的注册表中存储 TPM 所有者授权。

选择操作系统托管的 TPM 授权设置"完全"可在本地注册表中存储全部的 TPM 所有者授权,TPM 管理委派 blob 和 TPM 用户委派 blob。使用此设置,可以使用 TPM 而无需 TPM 所有者授权值的远程或外部存储。此设置适用于以下情况: 不依赖阻止 TPM’ 反攻击逻辑的重置或更改 TPM 所有者授权值。某些基于 TPM 的应用程序可能在使用依赖 TPM 反攻击逻辑的功能前需要更改此设置。

选择操作系统托管的 TPM 授权设置"已委派"可在本地注册表中仅存储 TPM 管理委派 blob 和 TPM 用户委派 blob。此设置适用于与依赖 TPM 反攻击逻辑的基于 TPM 的应用程序一起使用时。使用此设置时推荐使用全部 TPM 所有者授权值的外部或远程存储,例如通过将值备份到 Active Directory 域服务(AD DS)。

选择操作系统托管的 TPM 授权设置"无",可顾及需要未本地存储的 TPM 所有者授权的先前版本的操作系统和应用程序使用的兼容性问题。 使用此设置可能会导致某些基于 TPM 的应用程序遇到问题。

如果禁用或未配置此策略设置,并禁用或未配置"启用将 TPM 备份到 Active Directory 域服务"策略设置,则默认设置为将全部 TPM 授权值存储到本地注册表。如果禁用或未配置此策略,并启用"启用将 TPM 备份到 Active Directory 域服务"组策略设置,则仅将管理委派 Blob 和用户委派 Blob 存储在本地注册表。

注意: 如果操作系统托管的 TPM 授权设置从"完全"更改为"已委派",则将重新生成全部 TPM 所有者授权值并且初始的 TPM 所有者授权值的所有副本都将无效。如果将 TPM 所有者授权值备份到 AD DS,则在这些授权值更改后,新的所有者授权值会自动备份到 AD DS。

支持的平台: Windows Server 2012、Windows 8 或 Windows RT 及以上版本

操作系统托管的 TPM 授权级别:


  1. 完全
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. 已委派
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2

  3. Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

管理模板(计算机)

管理模板(用户)