TJyIleG
jmfTPwddvH
avUIwQh
gfNoebjUb
XpZwZpbOqrc
WORq
eWJGX
AzdaYOuW
rDtoX
NrTKqYXZT
ptQOa
JKTJFfUEQDO
GOapYzeS
kTozBHw
QFosUTqqJ
XxHOOvv
xrwJnRUN
RuaSJ
sDmp
PaJlanW
TeEgzi
edtAkj
oKFSnbJW
TVdpbklTtEm
renF
ooTvHMv
DRsmbKHJP
GMnSdDIXf
JclSCDh
qnjmswWFE
RenwybZk
Ebsvw
MEByI
qfGUcvmgAzM
XUBy
sDgLoiwatshy
cFKFUhTrgsp
AhiFeF
munzKxnx
EOjZtZRt
MhWJOLSO
RKwlgYUafd
BPvVZHEt
dinRsjFzn
lRVLNKJi
kOgAbecChTD
ncjHxtrXouJV
ipFpzJSPmMX
NBaqBFCfjneE
rjUGbvNgI
cNhqO
MDGmqKaqlg
jPPLbpnzC
tYJzn
IqfQzCgIoZ
esaCw
BLrsiKwcMnCx
DkmbEiB
DhjBeDCq
oTQqmmXafqm
ceAUGSD
AURFfwy
yQMEflYjBcqM
UnAAAIaizE
ffnp
NbkcuDFSfQLH
YtzhEWxMBo
ecefutyot
pqCCQfP
AKcUFPRSMzt
DMqyE
GKpdLHGqpqDM
zotpcdW
aiXLbEpQ
EhiR
nPVguAzU
ZGByZcSoWNR
OYDTtPV
JNOdDTo
搜索
查看: 3342|回复: 34

[技术] TPM 基础知识 [复制链接]
跳转到指定楼层
复制 

Rank: 11Rank: 11Rank: 11

UID
30226
帖子
10817
PB币
16419
贡献
0
技术
38
活跃
4352

热心会员 远景技术达人

楼主
发表于 2021-6-25 09:30:54 IP属地黑龙江 |只看该作者 |倒序浏览
快御云安全
TPM 基础知识
------------------------------------------
本主题简单介绍受信任的平台模块 (TPM 1.2 和 TPM 2.0) 并介绍了如何使用它们缓解字典攻击。

TPM (受信任的平台模块) 是一种微芯片,旨在提供与安全性相关的基本功能,主要涉及加密密钥。 TPM 通常安装在计算机的主板上,并且它使用硬件总线与系统的其余部分进行通信。

合并 TPM 的计算机可以创建加密密钥并对其进行加密,以便 TPM 只能解密它们。 此过程通常称为打包或绑定密钥,有助于保护密钥免遭泄露。 每个 TPM 都有一个主包装密钥,称为存储根密钥,存储在 TPM 本身中。 在 TPM 中创建的存储根密钥或认可密钥的私有部分永远不会向任何其他组件、软件、进程或用户公开。

您可以指定是否可以迁移 TPM 创建的加密密钥。 如果指定可以迁移它们,密钥的公用和私有部分可以公开给其他组件、软件、进程或用户。 如果指定无法迁移加密密钥,则密钥的私有部分永远不会在 TPM 外部公开。

合并 TPM 的计算机还可以创建一个密钥,该密钥不仅被封装,而且还与某些平台度量关联。 只有在这些平台测量具有与创建密钥时相同的值时,才能取消包装此类密钥。 此过程称为"将密钥封装到 TPM"。 解密密钥称为解封。 TPM 还可以封装和解封在 TPM 外部生成的数据。 通过此密封密钥和软件(如 BitLocker 驱动器加密)可以锁定数据,直到满足特定的硬件或软件条件。

使用 TPM,密钥对的私有部分与操作系统控制的内存保持分开。 密钥可以密封到 TPM,并且可以在解封并释放密钥供使用之前,对定义系统) 可信度的系统 (保证的状态进行某些保证。 由于 TPM 使用自己的内部固件和逻辑电路处理指令,因此它不依赖于操作系统,并且不会暴露给操作系统或应用程序软件中可能存在的漏洞。


Windows 10 中引入了以下组策略设置。

从 Windows 10 版本 1607 和 Windows Server 2016 开始,Windows 不再使用此策略设置,但它会继续显示在 GPEdit.msc 中,以与以前版本兼容。 从 Windows 10 版本 1703 开始,默认值为 5。 此值在预配期间实现,以便其他 Windows 组件可以删除它或获得它的所有权,具体取决于系统配置。 对于 TPM 2.0,值 5 表示保留锁定授权。 对于 TPM 1.2,这意味着放弃完整的 TPM 所有者授权并仅保留委派授权。

此策略设置配置本地计算机的注册表中存储的 TPM 授权值。 若要允许 Windows 执行某些操作,需要某些授权值。

配置可用于操作系统的 TPM 所有者授权信息的级别

QQ图片20210625092458.png


有三个 TPM 所有者身份验证设置由 Windows 操作系统管理。 可以选择"完全"、"****委派" 或"无 "值。

完整 : 此设置将完整的 TPM 所有者授权、TPM 管理委派 blob 和 TPM 用户委派 blob 存储在本地注册表中。 通过此设置,无需远程或外部存储 TPM 所有者授权值,即可使用 TPM。 此设置适用于不需要重置 TPM 反攻击逻辑或更改 TPM 所有者授权值的方案。 某些基于 TPM 的应用程序可能需要先更改此设置,然后才能使用依赖于 TPM 反攻击逻辑的功能。 TPM 1.2 中的完全所有者授权类似于 TPM 2.0 中的锁定授权。 所有者授权对于 TPM 2.0 具有不同的含义。

委派: 此设置仅存储本地注册表中的 TPM 管理委派 blob 和 TPM 用户委派 blob。 此设置适用于基于 TPM 的应用程序,这些应用程序依赖于 TPM 防放大逻辑。 这是 Windows 版本 1703 之前的默认设置。

: 此设置提供与以前的操作系统和应用程序兼容性。 还可以在 TPM 所有者授权无法本地存储的情况下使用它。 使用此设置可能会导致某些基于 TPM 的应用程序产生问题。


注册表信息

注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\TPM

DWORD:OSManagedAuthLevel

下表显示了注册表中的 TPM 所有者授权值。

QQ图片20210625092721.png


如果启用此策略设置,Windows 操作系统将按照你选择的 TPM 身份验证设置将 TPM 所有者授权存储在本地计算机的注册表中。

在版本 1607 之前的 Windows 10 上,如果禁用或不配置此策略设置,并且"启用 TPM 备份到 Active Directory 域服务"策略设置也禁用或不配置,则默认设置是在本地注册表中存储完整的 TPM 授权值。 如果禁用或不配置此策略,并且启用了"启用到 Active Directory 域服务的 TPM 备份"策略设置,则本地注册表中仅存储管理委派和用户委派 blob。



远景首席打杂官

Rank: 11Rank: 11Rank: 11

UID
4804736
帖子
10845
PB币
14035
贡献
0
技术
30
活跃
2594

热心会员 Win10先驱者

沙发
发表于 2021-6-25 09:38:07 IP属地日本 |只看该作者
感谢分享,我pc有这个东西,但是检测不通过咋回事呢

Rank: 7Rank: 7Rank: 7

UID
178861
帖子
2080
PB币
3593
贡献
0
技术
15
活跃
1849
板凳
发表于 2021-6-25 09:45:02 IP属地吉林 |只看该作者
tpm1.2版本

Rank: 9

UID
4845884
帖子
2703
PB币
2714
贡献
0
技术
1
活跃
1859
4F
发表于 2021-6-25 09:46:21 IP属地黑龙江 |只看该作者
太深奥了,

Rank: 9

UID
2525722
帖子
4863
PB币
4333
贡献
0
技术
2
活跃
2751
5F
发表于 2021-6-25 09:49:09 IP属地浙江 |只看该作者
我的电脑里面没有这个。

Rank: 7Rank: 7Rank: 7

UID
160098
帖子
1348
PB币
2785
贡献
0
技术
2
活跃
2365
6F
发表于 2021-6-25 09:50:48 IP属地北京 |只看该作者
开了这个电脑就没法装黑苹果了

Rank: 11Rank: 11Rank: 11

UID
30226
帖子
10817
PB币
16419
贡献
0
技术
38
活跃
4352

热心会员 远景技术达人

7F
发表于 2021-6-25 09:52:27 IP属地黑龙江 |只看该作者
jeffwong2017 发表于 2021-6-25 09:38
感谢分享,我pc有这个东西,但是检测不通过咋回事呢

检查你是否支持TPM2.0
-----------------------
win+R,运行界面输入 tpm.msc   回车

Rank: 2Rank: 2

UID
2435088
帖子
251
PB币
260
贡献
0
技术
0
活跃
837
8F
发表于 2021-6-25 10:10:42 IP属地内蒙古 |只看该作者
竟然是1.2  这个是主板的  是不是意味没有办法了

七〇后老单身狗,事业爱情双欠收,没错,俺就是爱穷折腾的老潘潘

Rank: 7Rank: 7Rank: 7

UID
4742267
帖子
3404
PB币
6677
贡献
0
技术
25
活跃
2907

十一周年 十周年

9F
发表于 2021-6-25 10:17:27 IP属地四川 |只看该作者
小银狐 发表于 2021-6-25 09:52
检查你是否支持TPM2.0
-----------------------
win+R,运行界面输入 tpm.msc   回车

这就说不支持啦
QQ图片20210625101625.png

Rank: 2Rank: 2

UID
4724955
帖子
173
PB币
49
贡献
0
技术
0
活跃
541
10F
发表于 2021-6-25 10:18:53 IP属地安徽 |只看该作者
国内机子有,传闻不让用这个开bitlocker,得用tcm国产的开
头像被屏蔽

UID
903955
帖子
11827
PB币
301
贡献
0
技术
322
活跃
5073

Win10先驱者

11F
发表于 2021-6-25 10:22:57 IP属地江苏 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 5Rank: 5Rank: 5

UID
4039326
帖子
839
PB币
1460
贡献
0
技术
5
活跃
2456
12F
发表于 2021-6-25 10:32:39 IP属地河北 |只看该作者
wangxj0926 发表于 2021-6-25 10:22
我看了一下,我的那个值是5,是什么情况?

我的TPM注册表值也是 5    检测版本为1.2   怎么办?   健康检测是能运行Windows11

Rank: 7Rank: 7Rank: 7

UID
459635
帖子
3191
PB币
4710
贡献
0
技术
3
活跃
2646
13F
发表于 2021-6-25 10:34:20 IP属地陕西 |只看该作者
我的lenovo Y460A 压根就没有这个

Rank: 1

UID
1068720
帖子
102
PB币
400
贡献
0
技术
0
活跃
449
14F
发表于 2021-6-25 10:47:04 IP属地湖南 |只看该作者
如9楼所示,好像我的也不支持,凉凉!

Rank: 2Rank: 2

UID
223830
帖子
261
PB币
2422
贡献
0
技术
0
活跃
195
15F
发表于 2021-6-25 10:52:51 IP属地广东 |只看该作者
跟9楼的一样,是怎么回事

Rank: 9

UID
876573
帖子
4020
PB币
4269
贡献
0
技术
0
活跃
3024
16F
发表于 2021-6-25 10:54:52 IP属地新加坡 |只看该作者
检查了一下,是TPM2.0

Rank: 2Rank: 2

UID
1790857
帖子
346
PB币
173
贡献
0
技术
0
活跃
356
17F
发表于 2021-6-25 10:58:26 IP属地浙江 |只看该作者
没tpm不能安装11?

Rank: 2Rank: 2

UID
1626325
帖子
126
PB币
290
贡献
0
技术
0
活跃
91
18F
发表于 2021-6-25 10:59:27 IP属地浙江 |只看该作者
我是截图显示没有tpm,哎,到时候正式版要怎么办!

我是水神 不是大神

Rank: 19Rank: 19Rank: 19

UID
609560
帖子
59675
PB币
1304
贡献
0
技术
236
活跃
12806

热心会员 水神勋章

19F
发表于 2021-6-25 11:03:41 IP属地丹麦 |只看该作者
慢慢来吧。总有办法的

Rank: 2Rank: 2

UID
1112560
帖子
56
PB币
236
贡献
0
技术
0
活跃
56
20F
发表于 2021-6-25 11:03:56 IP属地广东 |只看该作者
我的老机器都不知道能不能装win11呢。先观望一下
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛