Konfigurera TPM-plattformens valideringsprofil för interna konfigurationer för inbyggd UEFI-programvara

Med den här principinställningen kan du ange hur TPM-säkerhetsmaskinvaran (Trusted Platform Module) skyddar krypteringsnyckeln för BitLocker. Den här principinställningen gäller inte om datorn saknar kompatibel TPM-säkerhetsmaskinvara eller om BitLocker redan har aktiverats med TPM-skydd.

Viktigt! Den här grupprincipen gäller bara datorer med en egen konfiguration av den inbyggda UEFI-programvaran. Datorer med BIOS eller inbyggd UEFI-maskinvara och en CS-modul (Compatibility Service) aktiverad lagrar olika värden i konfigurationsregistren för plattformen (PCR). Använd grupprincipinställningen "Konfigurera TPM-plattformens valideringsprofil för BIOS-baserade konfigurationer för inbyggd programvara" för att konfigurera TPM PCR-profilen för datorer med BIOS-konfigurationer eller datorer med inbyggd UEFI-programvara med en aktiverad CSM.

Om du aktiverar den här principinställningen innan du aktiverar BitLocker, kan du konfigurera startkomponenterna som ska valideras i TPM innan åtkomsten till den BitLocker-krypterade operativsystemenheten låses upp. Om någon av dessa komponenter ändras när BitLocker-skyddet är aktiverat frigörs inte krypteringsnyckeln i TPM för upplåsning av enheten och datorn visar i stället konsolen för BitLocker-återställning och kräver att antingen återställningslösenordet eller återställningsnyckeln anges för upplåsning av enheten.

Om du inaktiverar eller låter bli att konfigurera den här principinställningen används standardprofilen för plattformsverifiering eller den profil som anges i ett startskript av BitLocker. En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen) från 0 till 23. Standardprofilen för plattformsverifiering skyddar krypteringsnyckeln mot ändringar i den körbara kärnkoden för den inbyggda maskinvaran (PCR 0), utökad eller modulär kod (PCR 2), starthanteraren (PCR 4) och BitLocker-åtkomstkontrollen (PCR 11).

Varning! Datorns säkerhet och hanterbarhet påverkas om du ändrar standardvalideringsprofilen för plattformen. BitLockers känslighet för plattformsändringar (genom skadlig kod eller auktoriserade ändringar) ökas eller minskas beroende på om PCR:erna inkluderas respektive exkluderas. Om den här principen anges men PCR 7 utelämnas åsidosätts grupprincipen Tillåt säker start för integritetsverifiering, vilket hindrar BitLocker från att använda säker start för plattformsintegritet eller Boot Configuration Data-integritetsverifiering (BCD). Om den här principen anges kan det leda till BitLocker-återställning när inbyggd programvara uppdateras. Om du anger att den här principen ska inkludera PCR 0, pausar du BitLocker innan du uppdaterar den inbyggda programvaran.

Stöds på: Minst Windows Server 2012, Windows 8 eller Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen). Varje PCR-index är associerat med komponenter som körs när Windows startar.

Använd kryssrutorna nedan för att välja vilka PCR-index som ska ingå i profilen.

Var försiktig om du ändrar denna inställning.

Vi rekommenderar standarden med PCR 0, 2, 4 och 11.

För att BitLocker-skyddet ska fungera måste du inkludera PCR 11.

Mer information om fördelar och risker med att ändra standardverifieringsprofilen för TPM-plattformen finns i onlinedokumentationen.

PCR 0: Körbar kod för systemets inbyggda programvara
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Data till systemets inbyggda programvara
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Utökad eller modulär körbar kod
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Data till den utökade eller modulära inbyggda programvaran
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Starthanterare
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: GPT/partitionstabell
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Återgå från S4- och S5-energitillståndshändelser
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Säkert starttillstånd
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name8
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 9: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name9
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 10: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name10
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 11: Åtkomstkontroll för BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: Datahändelser och mycket obeständiga händelser
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: Startmoduldetaljer
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: Startauktoriteter
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: Reserverad för framtida användning
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Administrativa mallar (datorer)

Administrativa mallar (användare)