- TPM 2.0 on riistvaraline turvamoodul, mis toimib digitaalse seifina võtmete, paroolide ja tundlike andmete jaoks.
- Windows 11 vajab selliste funktsioonide nagu BitLocker, Secure Boot, Windows Hello ja täiustatud volituste kaitse lubamiseks TPM 2.0.
- Paljud tänapäevased seadmed sisaldavad juba TPM 2.0, kuigi mõnikord on see keelatud ja tuleb UEFI/BIOS-ist aktiveerida.
- TPM 2.0-ta arvutid ei vasta Windows 11 ametlikele nõuetele ja peavad jääma Windows 10-sse või uuendama oma riistvara.
Kui kaalute Windows 11-le üleminekut, olete ilmselt kohanud kardetud teadet, et teie arvuti vajab süsteemi installimiseks lubatud TPM 2.0 . Ja muidugi on loomulik küsimus: mis see on, miks see nüüd kohustuslik on ja mis juhtub, kui minu arvutis seda pole või seda pole kusagil loendis?
Windowsi uusimates versioonides on see väike komponent muutunud peaaegu tundmatust oluliseks turvaelemendiks ja hädavajalikuks tehniliseks nõudeks . See võib kõlada väga tehniliselt, kuid põhiidee on üsna lihtne: see on omamoodi seif teie arvuti sees, mis hoiab võtmeid kõige olulise juurde.
Mis on TPM ja millist rolli see teie arvutis mängib?
Akronüüm TPM tähistab usaldusväärse platvormi moodulit (Trusted Platform Module) , mis on protsessori kiip või integreeritud funktsioon, mis toimib turvalise krüptoprotsessorina – miniprotsessorina, mis on pühendatud ainult turvalisuse ja krüpteerimise toimingutele.
See moodul vastutab krüptograafiliste võtmete, paroolide, sertifikaatide ja muude tundlike andmete loomise, salvestamise ja kaitsmise eest , mida operatsioonisüsteem vajab, et tagada, et keegi ei pääse teie teabele ilma loata juurde, isegi kui neil on arvutile füüsiline juurdepääs.
TPM ei ole uus leiutis: seda on aastaid kasutatud professionaalsetes keskkondades riistvara turvalisuse tugevdamiseks, eriti ettevõtetes ja avalikus halduses . Windows 11 tulekuga on see aga esile kerkinud, kuna Microsoft on muutnud selle süsteemi ametlikuks installimiseks kohustuslikuks nõudeks.
Füüsilisest küljest võib TPM olla kas eraldi kiip, mis on joodetud emaplaadile, või moodul, mis ühendatakse spetsiaalsesse pistikusse . Paljudes tänapäevastes seadmetes, eriti sülearvutites, on TPM-i funktsionaalsus juba protsessorisse integreeritud (Intel PTT, AMD fTPM), kuigi see on mõnikord vaikimisi keelatud ja tuleb lubada UEFI/BIOS-i kaudu.
Mida TPM tegelikult teeb ja miks see nii oluline on?
TPM-i kõige huvitavam aspekt on see, et see toimib turvalise ja isoleeritud krüptograafiliste võtmete ja autentimisteabe hoidlana . Selles salvestatud võtmetele ei ole operatsioonisüsteemil ega rakendustel otsest juurdepääsu; neile pääseb ligi ainult kiibil endal olevate kindlate käskude kaudu.
Iga TPM sisaldab oma krüptograafilisi võtmeid, mis on seotud konkreetse seadmega . Üks neist on kinnitusvõti (EK) – tehases genereeritud ja kiibil salvestatud unikaalne RSA-võtmepaar, millele tarkvara ei pääse ligi. Sellest EK-st genereeritakse ka teisi võtmeid, näiteks salvestusjuurvõti ( Storage Root Key ), mida kasutatakse moodulis salvestatud ülejäänud võtmete krüptimise alusena.
Lisaks saab TPM genereerida atesteerimis-identiteedivõtme (AIK) , mis kontrollib usaldusväärselt süsteemi käivitusolekut. Kiip arvutab käivituse ajal püsivara, UEFI ja operatsioonisüsteemi kriitiliste osade räsi või mõõtmisi ning saab need mõõtmised saata serverisse, mis kontrollib, kas kõik vastab ootustele. Kahtlaste muudatuste tuvastamisel loetakse seadet potentsiaalselt ohustatuks.
Tänu sellele disainile on TPM väga kasulik kaitsmiseks tänapäevaste ohtude eest, nagu püsivara rünnakud, täiustatud lunavara , alglaadimise manipuleerimine või andmete vargus füüsilise juurdepääsu kaudu . Ründajal võib kõvaketas küll olla, kuid ilma TPM-is salvestatud võtmeteta jäävad krüptitud andmed kasutuskõlbmatuks.
TPM-standard ei defineeri mitte ainult kiipi, vaid ka tervet hulka spetsifikatsioone ja käske, mida haldab mittetulundusühing Trusted Computing Group (TCG), mis vastutab nende standardite ajakohastamise ja laiendamise eest, et kohandada neid uute turvavajadustega.
TPM 1.2 vs TPM 2.0: miks Windows 11 vajab uut versiooni
Aastaid oli kõige levinum versioon TPM 1.2, mis oli isegi standardiseeritud rahvusvahelise standardina ISO/IEC 11889. See versioon võimaldas juba võtmekaitset, andmete krüptimist ja süsteemi terviklikkuse kontrollimist, kuid selle krüpteerimisalgoritmid ja pakutavad funktsioonid olid piiratumad.
Üleminek TPM 2.0-le tõi kaasa märkimisväärse võimekuse ja paindlikkuse paranemise . Muude täiustuste hulgas võimaldab uus standard erinevate krüptograafiliste algoritmide kasutamist omavahel vahetatavalt, selle asemel, et olla praktiliselt seotud SHA-1-ga, nagu see oli TPM 1.2 puhul, mis on oluline parema vastupidavuse tagamiseks tänapäevastele rünnakutele.
TPM 2.0 sisaldab ka võtmehalduse, biomeetrilise andmekaitse ja allkirja kontrollimise täiustusi ning on loodud töötama mitte ainult laua- ja sülearvutites, vaid ka piiratumate ressurssidega seadmetes, näiteks tahvelarvutites või manussüsteemides.
Seepärast otsustas Microsoft, et Windows 11 puhul on minimaalne vastuvõetav riistvara turbetase TPM 2.0 . Kuigi Windows saab tehniliselt TPM 1.2-ga toimida, tuginevad kõige arenenumad turvafunktsioonid ja tulevased platvormi täiustused versiooni 2.0 laiendatud võimalustele.
Praktikas tähendab see, et TPM 1.2-ga arvuti võib küll jõudluse seisukohast Windows 11-ga töötada, kuid see ei vasta ametlikele süsteemi turvanõuetele ja installimine jääb Microsofti toetatud meetodite hulgast välja.
Milleks Windows TPM-i iga päev kasutab?
Windows 10-s ja eriti Windows 11-s on TPM integreeritud mitmete turvafunktsioonidega. See pole midagi, mida te pidevalt näete, kuid see töötab taustal teie andmete ja identiteedi kaitsmiseks.
Üks nähtavamaid funktsioone on BitLocker , Windowsi draivi krüptimissüsteem . Kui BitLocker on lubatud, krüpteeritakse ketta sisu ja dekrüpteerimisvõtit salvestab (või kaitseb) TPM (Target Memory Module). Nii ei pääse keegi kõvaketta või sülearvuti varastamise korral andmetele ligi ilma moodulisse salvestatud võtmeteta, isegi kui ta ühendab draivi teise arvutiga.
TPM-i kasutatakse ka Windows Hello's, sisselogimissüsteemis, mis kasutab näotuvastust, sõrmejälge või PIN-koodi . Biomeetrilised andmed ja nendega seotud võtmed on kiibi kaudu teie arvuti riistvaraga lingitud, mistõttu on neid palju raskem varastada või teises seadmes uuesti kasutada.
Teine oluline element on selle seos turvalise alglaadimise ja mõõdetud alglaadimisega . Turvaline alglaadimine tagab, et alglaadimise algfaasis laaditakse ainult allkirjastatud ja usaldusväärne tarkvara, samas kui mõõdetud alglaadimine salvestab TPM-is iga töötava komponendi mõõtmised. See võimaldab tuvastada katseid süstida pahavara süsteemi käivitamisprotsessi.
Lisaks saab Windows TPM-i kombineerida selliste tehnoloogiatega nagu Credential Guard või virtualiseerimispõhine volituste kaitse . Sellisel juhul on paroolid ja juurdepääsumärgid isoleeritud kaitstud keskkonnas ning TPM toimib usalduse krüptograafilise juurena, muutes ründajatel volituste varastamise palju raskemaks.
Muud levinud kasutusviisid hõlmavad virtuaalseid kiipkaarte ettevõtte ressurssidesse autentimiseks , kaitset sõnastikurünnakute eest paroolide murdmise katsel või VPN-ühenduste sertifikaatide ja võtmete turvalist salvestamist, digitaalselt allkirjastatud e-kirju ja turvalist sirvimist.
Erinevat tüüpi TPM-i rakendamine
Kuigi me nimetame TPM-i alati üheks kiibiks, on selle rakendamiseks tegelikult mitu võimalust, millel kõigil on oma turvafunktsioonid . Kõik need vastavad TCG spetsifikatsioonidele, kuid erinevad füüsilisel või loogilisel tasandil.
Ühelt poolt on olemas diskreetsed TPM-id, mis on spetsiaalsed kiibid, mis on joodetud emaplaadile. Teoreetiliselt on need kõige turvalisem valik, kuna need on loodud füüsilise manipuleerimise suhtes vastupidavaks ja vähendavad vigade tekkimise võimalust, mis tulenevad ruumi jagamisest teiste komponentidega.
Teine laialt levinud variant on põhiprotsessorisse integreeritud TPM , mis sisaldab oma turvamehhanisme ja pakub diskreetse kiibi omale lähedast kaitsetaset, kuid vähendab kulusid ja pakub tootjatele mugavust.
Samuti on olemas püsivarapõhised TPM-id , mis töötavad protsessori usaldusväärses täitmiskeskkonnas . Need on üsna turvalised ja pakuvad tavakasutajale piisavat kaitset nii igapäevaseks kui ka professionaalseks kasutamiseks.
Vähem turvalises otsas on ainult tarkvaral põhinevad TPM-id , mis põhimõtteliselt jäljendavad mooduli käitumist, kuid millel puudub tugev usaldus riistvara vastu, mistõttu on need vastuvõtlikud välistele rünnakutele või operatsioonisüsteemi enda haavatavustele.
Lõpuks on virtualiseerimiskeskkondades tavaline kasutada hüperviisori pakutavaid virtuaalseid TPM-e , mis võimaldavad virtuaalsetel masinatel täita sarnaseid funktsioone ilma, et igaühe jaoks oleks vaja eraldi füüsilist kiipi.
Miks Windows 11 muudab TPM 2.0 kohustuslikuks?
Windows 11 suur muudatus seisneb selles, et Microsoft ei pea TPM-i enam valikuliseks lisafunktsiooniks, vaid teeb sellest põhilise turvanõude . Idee seisneb selles, et kõigil süsteemi käitavatel arvutitel on riistvaratasemel usaldusjuur, et paremini vastu seista praegusele ohumaastikule.
Tänapäeval ei piirdu rünnakud enam lihtsate viirustega; me räägime keerukast lunavarast, püsivaraga seonduvast pahavarast, volituste varastamise katsetest ja kaugjuurdepääsust, mis kasutab ära valekonfiguratsioone . Selles kontekstis ei piisa enam ainult turvatarkvarale lootmisest ja seetõttu on Microsoft pühendunud kaitse integreerimisele otse riistvarasse.
TPM 2.0 nõudmisega tagab Windows 11, et sellised funktsioonid nagu BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard ja muud virtualiseerimispõhised tehnoloogiad saab vaikimisi lubada , olenemata sellest, kas iga tootja või kasutaja otsustab need aktiveerida või mitte.
Paljudes alates 2016. aastast toodetud seadmetes, eriti ärikasutuseks mõeldud sülearvutites ja arvutites, oli TPM 2.0 juba tehasest kaasas, kuigi mõnikord oli see keelatud . Teistel juhtudel, eriti mõne aasta tagustes eritellimusel valmistatud arvutites või kesk- ja odavates emaplaatides, polnud moodul vaikimisi integreeritud ja see tuli lisada spetsiaalse pistiku kaudu.
See on paljude kaebuste allikas kasutajatelt, kellel on väga võimsad arvutid, mis suudavad ideaalselt Windows 11-ga töötada , kuid kes avastavad, et need ei läbi filtrit, kuna neil puudub TPM 2.0 või on see UEFI/BIOS-is keelatud.
Kuidas teha kindlaks, kas teie arvutis on Windowsi TPM 2.0
Enne kui eeldada, et teie arvuti ei ühildu Windows 11-ga, tasub kontrollida, kas sellel on TPM 2.0 ja kui on, siis milline versioon on aktiivne . Windows pakub selleks mitu võimalust ilma midagi installimata.
Üks lihtsamaid viise on kasutada TPM-i jaoks Microsoft Management Console'i :
1. Vajutage klahvikombinatsiooni Windows + R dialoogiboksi „Käivita“ avamiseks.
2. Kirjutage tpm.msc (ilma jutumärkideta) ja vajutage sisestusklahvi (Enter).
3. Avaneb turvalise platvormi mooduli haldusaken.
Kui selles aknas kuvatakse teade „Ühilduvat TPM-i ei leitud” või „Ühilduvat TPM-i ei leitud” , võib see tähendada kahte asja: teie seadmel seda moodulit pole või on see püsivara sätetes keelatud. Teisel juhul peate selle lubamiseks avama UEFI/BIOS-i.
Kui aga konsool näitab, et „TPM on kasutusvalmis” ja kuvab tootja teavet , peate vaatama välja „Spetsifikatsiooni versioon”. Kui seal kuvatakse 2.0, vastab teie arvuti sellele Windows 11 nõudele; kui number on väiksem (näiteks 1.2), ei saavuta seade nõutavat turvataset.
Teine võimalus on kasutada PowerShell administraatori õigustegaAvage PowerShell administraatorina, tippige käsk get-tpm ja vajutage sisestusklahvi (Enter). Kuvatud andmete hulgast vaadake väärtust TpmPresentKui see kuvatakse kui „False“, siis moodulit emaplaadil pole; kui see on „True“, siis see on olemas ja saate kontrollida ka selle olekut ja omadusi.
Samuti saate vaadata Windowsi turberakendust, täpsemalt jaotisi „Seadme turvalisus” ja „Turvaprotsessor” . Kui see jaotis pole nähtav, on TPM tõenäoliselt puudu või keelatud; kui see on nähtav, saate spetsifikatsiooni versiooni vaatamiseks minna jaotisse „Turvaprotsessori üksikasjad”.
Kuidas aktiveerida TPM 2.0 UEFI/BIOS-ist
Kui kontrollid näitavad, et TPM pole saadaval, kuid kahtlustate, et teie arvuti on suhteliselt uus, võib moodul olla lihtsalt püsivara sätetes keelatud . Paljudes kasutajate ehitatud arvutites või tarbijatele mõeldud emaplaatidel on see vaikimisi keelatud.
Selle muutmiseks peate avama oma arvuti UEFI/BIOS-i ja leidma TPM-i või platvormi turvalisusega seotud valiku . Täpne tee varieerub tootjast olenevalt, kuid Windowsis saate minna menüüsse Seaded > Värskendamine ja turvalisus > Taastamine ning kasutada jaotises Täpsem käivitamine suvandit „Taaskäivita kohe”.
Pärast taaskäivitamist valige Veaotsing > Lisavalikud > UEFI püsivara sätted > Taaskäivita . See viib teid püsivara menüüsse, kust peaksite otsima valikuid, nagu turvalisus, lisasätted vms. Iga tootja kasutab veidi erinevaid nimetusi, seega võtke aega.
Inteli protsessoritega süsteemides on see funktsioon tavaliselt loetletud kui „Intel PTT” või „Intel Platform Trust Technology ”. AMD puhul on see sageli märgitud kui „AMD fTPM” või „AMD PSP fTPM ”. Võite seda näha ka selliste siltide all nagu „Turvaseade”, „Turvaseadme tugi”, „TPM-i olek” või „Usaldusväärne arvutikasutus”.
Kui olete valiku leidnud, peate selle oleku muutma olekuks „Lubatud“, salvestama muudatused ja taaskäivitama arvuti . Pärast seda peaksite Windowsi naastes nägema TPM-i failis tpm.msc või Windowsi turberakenduses ning saama kinnitada, et see vastab 2.0 spetsifikatsioonile.
Samuti pange tähele, et paljudes seadmetes töötab TPM koos turvalise alglaadimise süsteemiga . Kui turvaline alglaadimine on keelatud, ei pruugita mooduliga seotud valikuid kuvada või need ei pruugi õigesti toimida. Sellistel juhtudel on soovitatav kõigepealt turvaline alglaadimine lubada ja seejärel TPM-i olekut uuesti kontrollida.
Millised arvutid sisaldavad tavaliselt TPM 2.0 ja millised on sellega kaasnevad nõuded?
Üldiselt peetakse enamikul alates 2018. aastast toodetud arvutitel integreeritud TPM 2.0 või selle ekvivalenti omavat . Kui teie arvuti on alla viie või kuue aasta vana, on üsna suur tõenäosus, et sellel on see funktsioon olemas, isegi kui see on välja lülitatud.
Teise vihje annavad protsessorid: alates kaheksandast põlvkonnast on Inteli protsessorid tavaliselt valmis TPM 2.0 kasutamiseks Intel PTT kaudu , samas kui AMD ökosüsteemis on tavaline, et Ryzeni protsessorid alates teisest põlvkonnast integreerivad fTPM-i selle versiooni toega.
TPM pole aga Windows 11 ainus nõue. Süsteem vajab ka 64-bitist protsessorit vähemalt kahe 1 GHz südamikuga, 4 GB muutmälu ja 64 GB salvestusruumi . Kuigi need on tänapäeva standardite järgi tagasihoidlikud spetsifikatsioonid, välistavad need suure hulga vanemaid arvuteid, mis Windows 10-ga endiselt mõistlikult hästi töötavad.
Paljudes kasutajate ehitatud lauaarvutites polnud mõne aasta tagustes keskmise ja odava hinnaklassi emaplaatides mälumoodulit standardvarustuses, vaid ainult pistik selle eraldi lisamiseks . See on loonud üsna kummalise olukorra: protsessori ja graafika poolest väga võimsad masinad, kuid väikese kiibi puudumine takistas nende võimekust.
Need, kes ei soovi või ei saa seda lisamoodulit installida, peavad kaaluma, kas jääda Windows 10 juurde kuni ametliku toe lõpuni või kaaluda riistvarauuendust . Windows 10 tugi kestab 2025. aasta oktoobrini, seega on veel aega rahulikult otsuse langetada.
Mis juhtub, kui teie arvutil pole TPM 2.0-d?
Kui pärast kõiki kontrolle kinnitate, et teie arvutil pole TPM 2.0 ja selle lisamine pole realistlik , on teie valikud piiratud. Ametlikult ei vasta see arvuti Windows 11 nõuetele ja seetõttu ei saa te seda Microsofti standardkanalite kaudu installida.
Windows 11 installimise ajal on süsteeminõuete kontrollimisest möödahiilimiseks mitteametlikke meetodeid , näiteks konfiguratsioonifailide muutmine või kolmandate osapoolte tööriistade kasutamine. See tähendab aga teatud toest loobumist ja, mis veelgi olulisem, süsteemi käitamist ilma Microsofti jaoks oluliseks peetava minimaalse turvatasemeta.
Seadmete puhul, mis ei toeta TPM 2.0, on oluline kaaluda, kas on mõttekam kasutada Windows 10-t kuni selle elutsükli lõpuni, uurida alternatiive, näiteks teisi operatsioonisüsteeme, või investeerida moodsamasse arvutisse . Kõik sõltub sellest, kuidas te oma arvutit kasutate ja kui oluline on teile integreeritud riistvara turvalisus.
Paljude kodukasutajate jaoks võib see olla hea võimalus valida hiljuti renoveeritud arvutid, millel on juba TPM 2.0 lubatud ning mis suudavad Windows 11-ga sujuvalt ja odavamalt töötada kui täiesti uus arvuti.
Kuigi TPM võib esialgu tunduda lihtsalt järjekordse nõudena, on selle peamine eesmärk teie andmete, paroolide ja digitaalsete volituste parem kaitsmine . Te ei pruugi sellega otse suhelda, kuid see on teie arvutis kõige olulise vaikne kaitsja.
