- A TPM 2.0 egy hardveres biztonsági modul, amely digitális széfként működik kulcsok, jelszavak és érzékeny adatok számára.
- A Windows 11 rendszerhez TPM 2.0 szükséges az olyan funkciók engedélyezéséhez, mint a BitLocker, a Secure Boot, a Windows Hello és a fejlett hitelesítőadat-védelem.
- Sok modern eszköz már tartalmazza a TPM 2.0-t, bár néha le van tiltva, és az UEFI/BIOS-ból kell aktiválni.
- A TPM 2.0 nélküli számítógépek nem felelnek meg a hivatalos Windows 11 követelményeknek, és továbbra is Windows 10-et kell futtatniuk, vagy frissíteniük kell a hardverüket.
Ha Windows 11-re való frissítésen gondolkodik, valószínűleg találkozott már azzal a rettegett üzenettel, hogy a számítógépén engedélyezni kell a TPM 2.0-t a rendszer telepítéséhez . És persze felmerül a természetes kérdés: mi ez, miért kötelező mostantól, és mi történik, ha a számítógépemen nincs, vagy sehol sem szerepel a listán?
A Windows legújabb verzióiban ez a kis összetevő a szinte ismeretlenből kulcsfontosságú biztonsági elemmé és alapvető technikai követelménnyé vált . Lehet, hogy nagyon technikailag hangzik, de az alapötlet meglehetősen egyszerű: ez egyfajta széf a számítógépen belül, amely minden fontos dolog kulcsát tartalmazza.
Mi a TPM, és milyen szerepet játszik a számítógépben?
A TPM betűszó a Trusted Platform Module (Trusted Platform Module) rövidítése , amely egy chip vagy a processzoron belüli integrált funkció, amely biztonságos kriptoprocesszorként működik – egy kizárólag biztonsági és titkosítási műveletekre szánt miniprocesszor.
Ez a modul felelős a kriptográfiai kulcsok, jelszavak, tanúsítványok és egyéb érzékeny adatok létrehozásáért, tárolásáért és védelméért, amelyekre az operációs rendszernek szüksége van annak biztosítására, hogy senki ne férhessen hozzá az adataidhoz engedély nélkül, még akkor sem, ha fizikailag hozzáfér a számítógéphez.
A TPM nem új találmány: évek óta használják professzionális környezetben a hardverbiztonság megerősítésére, különösen vállalatoknál és közigazgatásban . A Windows 11 megjelenésével azonban előtérbe került, mivel a Microsoft kötelezővé tette a rendszer hivatalos telepítéséhez.
Fizikai szempontból a TPM lehet egy különálló chip, amely az alaplapra van forrasztva, vagy egy modul, amely egy adott csatlakozóba csatlakozik . Sok modern eszközben, különösen a laptopokban, a TPM funkció már integrálva van a CPU-ba (Intel PTT, AMD fTPM), bár néha alapértelmezés szerint le van tiltva, és az UEFI/BIOS-on keresztül kell engedélyezni.
Mit csinál valójában a TPM, és miért olyan fontos?
A TPM legérdekesebb aspektusa, hogy biztonságos és elszigetelt tárházként működik a kriptográfiai kulcsok és a hitelesítési információk számára . A benne tárolt kulcsokhoz az operációs rendszer vagy az alkalmazások nem férhetnek hozzá közvetlenül; csak magán a chipen található specifikus parancsokon keresztül lehet hozzájuk férni.
Minden TPM saját titkosítási kulcsokat tartalmaz, amelyek az adott eszközhöz kapcsolódnak . Ezek egyike az Endorsement Key (EK), egy egyedi RSA kulcspár, amelyet a gyárban generálnak és a chipen tárolnak, a szoftverek számára hozzáférhetetlenül. További kulcsok generálódnak ebből az EK-ból, például a Storage Root Key , amelyet a modulban tárolt többi kulcs titkosításának alapjául használnak.
Ezenkívül a TPM képes generálni egy Attestation Identity Key (AIK) kulcsot , amely megbízhatóan ellenőrzi a rendszer rendszerindítási állapotát. A chip a rendszerindítás során kiszámítja a firmware, az UEFI és az operációs rendszer kritikus részeinek hash-eit vagy méréseit , és ezeket a méréseket elküldheti egy szervernek, amely ellenőrzi, hogy minden megfelel-e az elvárásoknak. Ha gyanús változásokat észlelnek, az eszközt potenciálisan feltörtnek tekintik.
Ennek a kialakításnak köszönhetően a TPM nagyon hasznos a modern fenyegetések, például a firmware-támadások, a fejlett zsarolóvírusok , a rendszerindítási manipuláció vagy a fizikai hozzáférés révén történő adatlopás elleni védelemben . Egy támadó birtokolhatja a merevlemezt, de a TPM-ben tárolt kulcsok nélkül a titkosított adatok használhatatlanok maradnak.
A TPM szabvány nemcsak magát a chipet határozza meg, hanem a Trusted Computing Group (TCG) által karbantartott specifikációk és parancsok egész sorát is . A TCG egy nonprofit szervezet, amely ezen szabványok frissítéséért és bővítéséért felelős, hogy azokat az új biztonsági igényekhez igazítsa.
TPM 1.2 vs. TPM 2.0: Miért van szüksége a Windows 11-nek az új verzióra?
Sok éven át a legelterjedtebb verzió a TPM 1.2 volt, amelyet még az ISO/IEC 11889 nemzetközi szabványként is szabványosítottak. Ez a verzió már lehetővé tette a kulcsvédelmet, az adattitkosítást és a rendszer integritásának ellenőrzését, de a titkosítási algoritmusai és a kínált funkciók tekintetében korlátozottabb volt.
A TPM 2.0-ra való áttérés jelentős javulást hozott a képességek és a rugalmasság terén . Többek között az új szabvány lehetővé teszi a különböző kriptográfiai algoritmusok felcserélhető használatát, ahelyett, hogy gyakorlatilag az SHA-1-hez kötődnének, mint a TPM 1.2 esetében, ami elengedhetetlen a modern támadásokkal szembeni jobb ellenálláshoz.
A TPM 2.0 a kulcskezelés, a biometrikus adatvédelem és az aláírás-ellenőrzés terén is fejlesztéseket tartalmaz , és nemcsak asztali és laptop számítógépeken, hanem korlátozottabb erőforrásokkal rendelkező eszközökön, például táblagépeken vagy beágyazott rendszereken is működik.
Ezért döntött úgy a Microsoft, hogy a Windows 11 esetében a minimálisan elfogadható hardveres biztonsági szint a TPM 2.0 . Bár a Windows technikailag működhet a TPM 1.2-vel, a legfejlettebb biztonsági funkciók és a jövőbeli platformfejlesztések a 2.0-s verzió kibővített képességeire támaszkodnak.
A gyakorlatban ez azt jelenti, hogy egy TPM 1.2-vel rendelkező számítógép teljesítmény szempontjából képes lehet a Windows 11 futtatására, de nem fogja teljesíteni a hivatalos rendszerbiztonsági követelményeket , és a telepítés kívül esik a Microsoft által támogatott módszereken.
Mire használja a Windows a TPM-et nap mint nap?
A Windows 10-ben és különösen a Windows 11-ben a TPM számos biztonsági funkcióval van integrálva. Nem olyasmi, amit állandóan látunk, de a háttérben működik az adataink és személyazonosságunk védelme érdekében.
Az egyik leglátványosabb funkció a BitLocker , a Windows meghajtótitkosítási rendszere . Amikor a BitLocker engedélyezve van, a lemez tartalma titkosítva van, és a visszafejtési kulcsot a TPM (Target Memory Module) tárolja (vagy védi). Így, ha valaki ellopja a merevlemezt vagy a laptopot a modulban tárolt kulcsok nélkül, akkor nem férhet hozzá az adatokhoz, még akkor sem, ha a meghajtót egy másik számítógéphez csatlakoztatja.
A TPM-et a Windows Hello-ban is használják , amely arcfelismerést, ujjlenyomatot vagy PIN-kódot használó bejelentkezési rendszer . A biometrikus adatok és a hozzájuk tartozó kulcsok a chipen keresztül kapcsolódnak a számítógép hardveréhez, így sokkal nehezebb ellopni vagy újra felhasználni őket egy másik eszközön.
Egy másik kulcsfontosságú elem a Secure Boot és a Measured Boot funkciókkal való kapcsolata . A Secure Boot biztosítja, hogy csak aláírt és megbízható szoftverek töltődnek be a kezdeti rendszerindítási fázisok során, míg a Measured Boot rögzíti az egyes futó összetevők méréseit a TPM-ben. Ez lehetővé teszi a rosszindulatú programok rendszerindítási folyamatba történő befecskendezésére tett kísérletek észlelését.
Továbbá a Windows a TPM-et olyan technológiákkal kombinálhatja, mint a Credential Guard vagy a virtualizáción alapuló hitelesítőadat-védelem . Ebben a forgatókönyvben a jelszavak és a hozzáférési tokenek egy védett környezetben elszigetelten tárolódnak, és a TPM a bizalom kriptográfiai gyökereként működik, ami sokkal megnehezíti a támadók számára a hitelesítő adatok ellopását.
Egyéb gyakori felhasználási módok közé tartoznak a virtuális intelligens kártyák a vállalati erőforrásokhoz való hitelesítéshez , a szótáras támadások elleni védelem jelszavak feltörésére tett kísérletek esetén, vagy a tanúsítványok és kulcsok biztonságos tárolása VPN-kapcsolatokhoz, digitálisan aláírt e-mailekhez és biztonságos böngészéshez.
Különböző típusú TPM-megvalósítások
Bár mindig úgy hivatkozunk a TPM-re, mintha egyetlen chip lenne, valójában többféleképpen is megvalósítható, mindegyiknek megvannak a saját biztonsági jellemzői . Mindegyik megfelel a TCG specifikációinak, de fizikai vagy logikai szinten különbözik egymástól.
Egyrészt léteznek különálló TPM-ek, amelyek dedikált, specifikus chipek, amelyeket az alaplapra forrasztanak. Elméletileg ezek jelentik a legbiztonságosabb megoldást, mivel úgy tervezték őket, hogy ellenálljanak a fizikai manipulációnak, és csökkentsék a más alkatrészekkel megosztott helyből eredő hibák esélyét.
Egy másik elterjedt opció a fő CPU-ba integrált TPM , amely saját biztonsági mechanizmusokat tartalmaz, és a különálló chiphez közeli szintű védelmet nyújt, de csökkenti a költségeket és kényelmet biztosít a gyártók számára.
Léteznek firmware-alapú TPM-ek is , amelyek a CPU megbízható végrehajtási környezetén belül futnak . Ezek meglehetősen biztonságosak maradnak, és az átlagfelhasználó számára megfelelő védelmet nyújtanak a mindennapi és professzionális használatra.
A kevésbé biztonságos oldalon állnak a csak szoftveres TPM-ek , amelyek alapvetően emulálják a modul viselkedését, de nincs erős bizalmi alapja a hardverben, így sebezhetővé teszik őket a külső támadásokkal vagy az operációs rendszer sebezhetőségeivel szemben.
Végül, virtualizációs környezetekben gyakori a hipervizor által biztosított virtuális TPM-ek használata , amelyek lehetővé teszik a virtuális gépek számára, hogy hasonló funkciókat lássanak el anélkül, hogy mindegyikhez külön fizikai chipre lenne szükség.
Miért kötelezővé teszi a TPM 2.0-t a Windows 11
A Windows 11 nagy változása, hogy a Microsoft már nem opcionális extrának tekinti a TPM-et, hanem alapvető biztonsági követelménnyé teszi . Az elképzelés az, hogy a rendszert futtató összes számítógép hardverszintű bizalmi gyökerével rendelkezzen, hogy jobban ellenálljon a jelenlegi fenyegetési környezetnek.
Manapság a támadások már nem korlátozódnak egyszerű vírusokra; kifinomult zsarolóvírusokról, firmware-hez csatlakozó rosszindulatú programokról, hitelesítő adatok ellopására tett kísérletekről és helytelen konfigurációkat kihasználó távoli hozzáférésről beszélünk . Ebben az összefüggésben a kizárólag biztonsági szoftverekre való támaszkodás már nem elegendő, ezért a Microsoft elkötelezett a védelem közvetlen hardverbe integrálása mellett.
A TPM 2.0 megkövetelésével a Windows 11 biztosítja, hogy az olyan funkciók, mint a BitLocker, a Windows Hello, a Secure Boot, a Measured Boot, a Credential Guard és más virtualizáción alapuló technológiák alapértelmezés szerint engedélyezhetők legyenek , függetlenül attól, hogy az egyes gyártók vagy felhasználók aktiválják-e őket vagy sem.
Számos, 2016 után gyártott eszközben, különösen az üzleti használatra szánt laptopokban és PC-kben a TPM 2.0 már gyárilag benne volt, bár néha letiltva . Más esetekben, különösen az egyedi gyártású számítógépekben vagy a néhány évvel ezelőtti közép- és alsó kategóriás alaplapokban a modul alapértelmezés szerint nem volt integrálva, és egy speciális csatlakozón keresztül kellett hozzáadni.
Ez számos panasz forrása olyan felhasználóktól, akiknek nagyon erős, Windows 11 futtatására tökéletesen alkalmas számítógépeik vannak , de a szűrőn azért nem mennek át, mert hiányzik rajtuk a TPM 2.0, vagy az le van tiltva az UEFI/BIOS-ban.
Hogyan állapítható meg, hogy a számítógépén telepítve van-e a Windows TPM 2.0 verziója
Mielőtt feltételeznénk, hogy a számítógépe nem kompatibilis a Windows 11-gyel, érdemes ellenőrizni, hogy valóban telepítve van-e a TPM 2.0, és ha igen, melyik verzió aktív . A Windows számos módszert kínál erre telepítés nélkül.
Az egyik legegyszerűbb módszer a Microsoft Management Console for TPM használata :
1. Nyomja meg a billentyűkombinációt A Windows + R a „Futtatás” párbeszédpanel megnyitásához.
2. Írjon tpm. msc (idézőjelek nélkül), és nyomja meg az Enter billentyűt.
3. Megnyílik a Biztonságos platform modul adminisztrációs ablaka.
Ha egy „Kompatibilis TPM nem található” vagy „Nincs kompatibilis TPM” üzenet jelenik meg az ablakban , az két dolgot jelenthet: az eszközön nincs meg ez a modul, vagy le van tiltva a firmware-beállításokban. A második esetben az UEFI/BIOS-ban kell engedélyezni.
Ha viszont a konzol azt jelzi, hogy a „TPM használatra kész”, és megjeleníti a gyártói információkat , akkor a „Specifikáció verziója” mezőt kell megnéznie. Ha a 2.0-s számot mutatja, a számítógépe megfelel a Windows 11 követelményének; ha a szám alacsonyabb (például 1.2), az eszköz nem fogja elérni a szükséges biztonsági szintet.
Egy másik alternatíva a használata PowerShell rendszergazdai jogosultságokkalNyissa meg a PowerShellt rendszergazdaként, írja be a parancsot get-tpm és nyomja meg az Enter billentyűt. A megjelenített adatok között tekintse meg az értéket TpmPresentHa „Hamis” értékkel jelenik meg, a modul nincs jelen az alaplapon; ha „Igaz”, akkor jelen van, és ellenőrizheti az állapotát és jellemzőit is.
Ellenőrizheti a Windows biztonság alkalmazást is, különösen az „Eszközbiztonság” és a „Biztonsági processzor” részeket . Ha ez a rész nem látható, a TPM valószínűleg hiányzik vagy le van tiltva; ha látható, a „Biztonsági processzor részletei” részben tekintheti meg a specifikáció verzióját.
A TPM 2.0 aktiválása az UEFI/BIOS-ból
Ha az ellenőrzések azt mutatják, hogy a TPM nem érhető el, de gyanítja, hogy a számítógépe viszonylag új, akkor lehet, hogy a modul egyszerűen le van tiltva a firmware-beállításokban . Sok felhasználó által épített számítógépen vagy fogyasztói alaplapon alapértelmezés szerint le van tiltva.
Ennek módosításához nyissa meg a számítógép UEFI/BIOS-át, és keresse meg a TPM-mel vagy a platformbiztonsággal kapcsolatos beállítást . A pontos elérési út gyártónként eltérő, de Windows rendszeren a Beállítások > Frissítés és biztonság > Helyreállítás menüpontban válassza a Speciális indítás alatt található „Újraindítás most” lehetőséget.
Újraindítás után válaszd a Hibaelhárítás > Speciális beállítások > UEFI firmware-beállítások > Újraindítás lehetőséget . Ezzel a firmware menüjébe jutsz, ahol olyan opciókat kereshetsz, mint a biztonság, a speciális beállítások vagy hasonlók. Minden gyártó kissé eltérő neveket használ, ezért szánj rá időt.
Intel processzorokkal rendelkező rendszereken a funkció általában „Intel PTT” vagy „Intel Platform Trust Technology ” néven szerepel. AMD esetén gyakran „AMD fTPM” vagy „AMD PSP fTPM ” néven található meg . Előfordulhat, hogy olyan címkék alatt is szerepel, mint a „Biztonsági eszköz”, „Biztonsági eszköz támogatása”, „TPM állapota” vagy „Megbízható számítástechnika”.
Miután megtalálta a beállítást, módosítsa az állapotát Engedélyezett értékre, mentse a módosításokat, és indítsa újra a számítógépet . Ezt követően, amikor visszatér a Windows rendszerbe, látnia kell a TPM-et a tpm.msc fájlban vagy a Windows biztonság alkalmazásban, és meg kell erősítenie, hogy megfelel a 2.0-s specifikációnak.
Azt is vegye figyelembe, hogy számos eszközön a TPM a Secure Boot rendszerrel együttműködve működik . Ha a Secure Boot le van tiltva, előfordulhat, hogy a modulhoz kapcsolódó beállítások nem jelennek meg, vagy nem működnek megfelelően. Ilyen esetekben ajánlott először engedélyezni a Secure Bootot, majd újra ellenőrizni a TPM állapotát.
Mely számítógépek tartalmazzák jellemzően a TPM 2.0-t, és milyen követelmények vonatkoznak rá?
Általánosságban elmondható, hogy a 2018-tól gyártott számítógépek többségét úgy tekintik, hogy beépített TPM 2.0-val vagy annak megfelelőjével rendelkeznek . Ha a számítógépe öt-hat évnél fiatalabb, akkor elég nagy az esélye annak, hogy rendelkezik ezzel a funkcióval, még akkor is, ha ki van kapcsolva.
Egy másik támpontot a processzorok adnak: a nyolcadik generációtól kezdődő Intel processzorok általában Intel PTT-n keresztül készen állnak a TPM 2.0 használatára , míg az AMD ökoszisztémában a második generációtól kezdődő Ryzen processzorok esetében gyakori, hogy az fTPM-et integrálják ennek a verziónak a támogatásával.
A TPM azonban nem az egyetlen követelmény a Windows 11-hez. A rendszerhez legalább két 1 GHz-es maggal rendelkező 64 bites CPU, 4 GB RAM és 64 GB tárhely is szükséges . Bár ezek a mai szabványokhoz képest szerény specifikációk, kizárnak számos régebbi számítógépet, amelyek még mindig viszonylag jól futnak a Windows 10-zel.
Sok felhasználó által épített asztali PC-ben, a néhány évvel ezelőtti közép- és alsó kategóriás alaplapokon nem volt alapfelszereltségként memóriamodul, csak egy csatlakozó volt a külön hozzáadáshoz . Ez egy meglehetősen furcsa helyzetet teremtett: nagyon erős gépek CPU és grafika tekintetében, de egy kis chip hiánya hátráltatja a használatukat.
Azoknak, akik nem akarják vagy nem tudják telepíteni ezt a kiegészítő modult, meg kell fontolniuk, hogy ragaszkodnak-e a Windows 10-hez a hivatalos támogatás végéig, vagy fontolóra veszik a hardverfrissítést . A Windows 10 támogatása 2025 októberéig tart, így még van idő higgadtan dönteni.
Mi történik, ha a számítógépén nincs TPM 2.0?
Ha az összes ellenőrzés után megerősíti, hogy a számítógépén nincs TPM 2.0, és nincs reális lehetőség a telepítésére , akkor a lehetőségei korlátozottak. Hivatalosan a számítógép nem felel meg a Windows 11 követelményeinek, ezért nem fogja tudni telepíteni a Microsoft szabványos csatornáin keresztül.
Léteznek nem hivatalos módszerek a rendszerkövetelmények ellenőrzésének megkerülésére a Windows 11 telepítése során , például a konfigurációs fájlok módosításával vagy harmadik féltől származó eszközök használatával. Ez azonban azt jelenti, hogy le kell mondani bizonyos támogatásokról, és ami még fontosabb, a rendszert a Microsoft által elengedhetetlennek tartott minimális biztonsági szint nélkül kell futtatni.
Azokon az eszközökön, amelyek nem képesek TPM 2.0-t kezelni, fontos megfontolni, hogy megéri-e a Windows 10-et az életciklusának végéig használni, alternatívákat, például más operációs rendszereket megvizsgálni, vagy egy modernebb számítógépbe fektetni . Minden attól függ, hogyan használja a számítógépet, és mennyire fontos Önnek az integrált hardveres biztonság.
Sok otthoni felhasználó számára ez jó alkalom lehet arra, hogy nemrég felújított, TPM 2.0-val felszerelt számítógépet válasszon , amely képes zökkenőmentesen futtatni a Windows 11-et, és olcsóbban, mint egy vadonatúj PC.
Bár a TPM elsőre csak egy újabb követelménynek tűnhet, fő célja az adatok, jelszavak és digitális hitelesítő adatok jobb védelme . Lehet, hogy nem lép közvetlenül kapcsolatba vele, de ott van, mint a számítógépén lévő összes fontos dolog csendes őre.
