Doba trvání uzamčení standardního uživatele

Nastavením této zásady určíte dobu trvání v minutách, po kterou se počítají chyby autorizace standardního uživatele u příkazů čipu TPM (Trusted Platform Module), které vyžadují autorizaci. Pokud počet příkazů čipu TPM s chybou autorizace dosáhne během této doby trvání určité prahové hodnoty, nebude standardní uživatel moci odesílat do čipu TPM příkazy vyžadující autorizaci.

Pomocí tohoto nastavení mohou správci zabránit přechodu hardwaru TPM do režimu uzamčení, protože zpomaluje rychlost, s jakou mohou standardní uživatelé odesílat do čipu TPM příkazy vyžadující autorizaci.

K chybě autorizace dojde vždy, když standardní uživatel odešle do čipu TPM příkaz a obdrží chybovou odpověď, která značí, že došlo k chybě autorizace. Chyby autorizace vzniklé po uplynutí této doby trvání jsou ignorovány.

U každého standardního uživatele se používají dvě prahové hodnoty. Při překročení některé z těchto prahových hodnot nebude standardní uživatel moci odesílat čipu TPM příkazy vyžadující autorizaci.

Individuální prahová hodnota počtu uzamčení standardního uživatele je maximální počet chyb autorizace, ke kterým může dojít u jednotlivých standardních uživatelů, než jim bude zakázáno odesílat do čipu TPM příkazy vyžadující autorizaci.

Celková prahová hodnota počtu uzamčení standardního uživatele je celkový maximální počet chyb autorizace, ke kterým může dojít u všech standardních uživatelů, než jim bude zakázáno odesílat do čipu TPM příkazy vyžadující autorizaci.

Čip TPM se před útoky spočívajícími v hádání hesla chrání tak, že přejde do režimu uzamčení hardwaru, pokud obdrží příliš mnoho příkazů s nesprávnou hodnotou autorizace. Jakmile čip TPM přejde do režimu uzamčení, platí globálně pro všechny uživatele včetně správců a funkcí systému Windows, jako je například nástroj BitLocker Drive Encryption. Počet chyb autorizace, které čip TPM dovoluje, a doba, po kterou zůstane uzamčen, se liší podle výrobce čipu TPM. V závislosti na předchozích chybách mohou některé čipy TPM přejít do režimu uzamčení za delší dobu a při menším počtu chyb autorizace. Některé čipy TPM opustí režim uzamčení až po restartování počítače. Jiné čipy opustí režim uzamčení až poté, co je systém zapnutý po dostatečný počet hodinových cyklů.

Správce s heslem vlastníka čipu TPM může logiku uzamčení hardwaru plně resetovat pomocí konzoly pro správu čipu TPM (tpm.msc). Vždy, když správce u čipu TPM resetuje logiku uzamčení hardwaru, jsou všechny předchozí chyby autorizace čipu TPM standardního uživatele ignorovány, takže standardní uživatelé mohou čip TPM okamžitě znovu používat.

Není-li tato hodnota nakonfigurována, používá se výchozí hodnota 480 minut (8 hodin).

Podporováno na: Minimálně Windows Server 2012, Windows 8 nebo Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Tpm
Value NameStandardUserAuthorizationFailureDuration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Doba trvání, po kterou se počítají chyby autorizace čipu TPM (minuty):

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Tpm
Value NameStandardUserAuthorizationFailureDuration
Value TypeREG_DWORD
Default Value480
Min Value
Max Value10000

tpm.admx

Šablony pro správu (počítače)

Šablony pro správu (uživatelé)