Che cos'è TPM 2.0 e perché è ora obbligatorio in Windows 11?

Ultimo aggiornamento: 8 di febbraio 2026
  • Il TPM 2.0 è un modulo di sicurezza hardware che funge da cassaforte digitale per chiavi, password e dati sensibili.
  • Windows 11 richiede TPM 2.0 per abilitare funzionalità quali BitLocker, Secure Boot, Windows Hello e protezione avanzata delle credenziali.
  • Molti dispositivi moderni includono già TPM 2.0, anche se a volte è disabilitato e deve essere attivato da UEFI/BIOS.
  • I PC senza TPM 2.0 non soddisfano i requisiti ufficiali di Windows 11 e dovranno continuare a utilizzare Windows 10 o aggiornare l'hardware.

Illustrazione su TPM 2.0 e sicurezza in Windows

Se state pensando di aggiornare a Windows 11, probabilmente vi sarete imbattuti nel temuto messaggio che richiede l'abilitazione del TPM 2.0 per l'installazione del sistema . E naturalmente, la domanda spontanea è: cos'è, perché ora è obbligatorio e cosa succede se il mio PC non lo possiede o non è elencato da nessuna parte?

Nelle versioni più recenti di Windows, questo piccolo componente, un tempo quasi sconosciuto, è diventato un elemento chiave per la sicurezza e un requisito tecnico essenziale . Può sembrare un concetto molto tecnico, ma l'idea di base è piuttosto semplice: si tratta di una sorta di cassaforte all'interno del computer che custodisce le chiavi di tutto ciò che è importante.

Che cos'è il TPM e che ruolo svolge nel tuo computer?

L'acronimo TPM sta per Trusted Platform Module , che indica un chip o una funzionalità integrata all'interno del processore che funge da processore crittografico sicuro: un mini-processore dedicato esclusivamente alle operazioni di sicurezza e crittografia.

Questo modulo è responsabile della creazione, dell'archiviazione e della protezione di chiavi crittografiche, password, certificati e altri dati sensibili necessari al sistema operativo per garantire che nessuno possa accedere alle tue informazioni senza autorizzazione, anche se ha accesso fisico al computer.

Il TPM non è una novità: viene utilizzato da anni in ambito professionale per rafforzare la sicurezza hardware, soprattutto in aziende e pubbliche amministrazioni . Tuttavia, con l'arrivo di Windows 11, ha assunto un ruolo di primo piano perché Microsoft lo ha reso un requisito obbligatorio per l'installazione ufficiale del sistema.

Dal punto di vista fisico, il TPM può essere un chip separato saldato alla scheda madre o un modulo che si collega a un connettore specifico . In molti dispositivi moderni, soprattutto nei laptop, la funzionalità TPM è già integrata nella CPU (Intel PTT, AMD fTPM), sebbene a volte sia disabilitata di default e debba essere abilitata tramite UEFI/BIOS.

Cosa fa realmente il TPM e perché è così importante?

L'aspetto più interessante del TPM è che funge da archivio sicuro e isolato per le chiavi crittografiche e le informazioni di autenticazione . Le chiavi memorizzate al suo interno non sono direttamente accessibili dal sistema operativo o dalle applicazioni; vi si può accedere solo tramite comandi specifici sul chip stesso.

Ogni TPM incorpora le proprie chiavi crittografiche, collegate allo specifico dispositivo . Una di queste è la Endorsement Key (EK), una coppia di chiavi RSA univoca generata in fabbrica e memorizzata all'interno del chip, inaccessibile al software. Da questa EK vengono generate altre chiavi, come la Storage Root Key , che viene utilizzata come base per crittografare le restanti chiavi memorizzate nel modulo.

Inoltre, il TPM può generare una chiave di identità di attestazione (AIK) , che verifica in modo affidabile lo stato di avvio del sistema. Il chip calcola hash o misurazioni del firmware, dell'UEFI e delle parti critiche del sistema operativo durante l'avvio e può inviare queste misurazioni a un server che verifica se tutto corrisponde alle aspettative. Se vengono rilevate modifiche sospette, il dispositivo viene considerato potenzialmente compromesso.

Grazie a questa progettazione, il TPM è molto utile per proteggere dalle minacce moderne come attacchi al firmware, ransomware avanzati , manipolazione del boot o furto di dati tramite accesso fisico . Un aggressore potrebbe avere il disco rigido tra le mani, ma senza le chiavi memorizzate nel TPM, i dati crittografati rimarranno inutilizzabili.

Lo standard TPM non definisce solo il chip, ma anche un intero insieme di specifiche e comandi gestiti dal Trusted Computing Group (TCG) , un'organizzazione senza scopo di lucro responsabile dell'aggiornamento e dell'espansione di questi standard per adattarli alle nuove esigenze di sicurezza.

TPM 1.2 vs TPM 2.0: perché Windows 11 richiede la nuova versione

Per molti anni, la versione più diffusa è stata la TPM 1.2, addirittura standardizzata a livello internazionale come ISO/IEC 11889. Questa versione consentiva già la protezione delle chiavi, la crittografia dei dati e la verifica dell'integrità del sistema, ma era più limitata negli algoritmi di crittografia e nelle funzioni che poteva offrire.

  Responsabilità legale e civile nell'era dell'intelligenza artificiale

Il passaggio a TPM 2.0 ha comportato un significativo miglioramento in termini di funzionalità e flessibilità . Tra gli altri miglioramenti, il nuovo standard consente l'utilizzo intercambiabile di diversi algoritmi crittografici, anziché essere praticamente vincolato a SHA-1 come accadeva con TPM 1.2, aspetto fondamentale per una maggiore resistenza agli attacchi moderni.

TPM 2.0 incorpora anche miglioramenti nella gestione delle chiavi, nella protezione dei dati biometrici e nella verifica della firma , ed è progettato per funzionare non solo su PC desktop e portatili, ma anche su dispositivi con risorse più limitate, come tablet o sistemi embedded.

Ecco perché Microsoft ha deciso che, per Windows 11, il livello minimo accettabile di sicurezza hardware sarebbe stato TPM 2.0 . Sebbene Windows possa tecnicamente funzionare con TPM 1.2, le funzionalità di sicurezza più avanzate e i futuri miglioramenti della piattaforma si basano sulle capacità estese della versione 2.0.

In pratica, ciò significa che un computer con TPM 1.2 potrebbe essere in grado di eseguire Windows 11 in termini di prestazioni, ma non soddisferà i requisiti ufficiali di sicurezza del sistema e l'installazione non rientrerà nei metodi supportati da Microsoft.

Per cosa utilizza quotidianamente TPM Windows?

In Windows 10 e soprattutto in Windows 11, il TPM è integrato con diverse funzionalità di sicurezza. Non è qualcosa che si vede costantemente, ma lavora in background per proteggere i dati e l'identità dell'utente.

Una delle caratteristiche più evidenti è BitLocker , il sistema di crittografia delle unità di Windows . Quando BitLocker è abilitato, il contenuto del disco viene crittografato e la chiave di decrittazione viene memorizzata (o protetta) dal TPM (Target Memory Module). In questo modo, se qualcuno ruba l'hard disk o il portatile, senza le chiavi memorizzate nel modulo, non sarà in grado di accedere ai dati, nemmeno collegando l'unità a un altro computer.

Il TPM viene utilizzato anche in Windows Hello, il sistema di accesso che si avvale del riconoscimento facciale, dell'impronta digitale o del PIN . I dati biometrici e le chiavi associate sono collegati all'hardware del computer tramite il chip, rendendo molto più difficile rubarli o riutilizzarli su un altro dispositivo.

Un altro elemento chiave è la sua relazione con Secure Boot e Measured Boot . Secure Boot garantisce che durante le fasi di avvio iniziali venga caricato solo software firmato e affidabile, mentre Measured Boot registra le misurazioni di ogni componente in esecuzione nel TPM. Ciò consente di rilevare i tentativi di iniettare malware nel processo di avvio del sistema.

Inoltre, Windows può combinare il TPM con tecnologie come Credential Guard o la protezione delle credenziali basata sulla virtualizzazione . In questo scenario, password e token di accesso vengono isolati in un ambiente protetto e il TPM funge da radice di fiducia crittografica, rendendo molto più difficile per gli aggressori rubare le credenziali.

Altri usi comuni includono le smart card virtuali per l'autenticazione alle risorse aziendali , la protezione contro gli attacchi a dizionario durante i tentativi di decifrazione delle password, o l'archiviazione sicura di certificati e chiavi per le connessioni VPN, le e-mail con firma digitale e la navigazione sicura.

Diversi tipi di implementazione TPM

Sebbene ci si riferisca sempre al TPM come se fosse un singolo chip, in realtà esistono diversi modi per implementarlo, ognuno con le proprie caratteristiche di sicurezza . Tutti rispettano le specifiche TCG, ma differiscono a livello fisico o logico.

Da un lato, ci sono i TPM discreti, ovvero chip dedicati e specifici saldati sulla scheda madre. In teoria, rappresentano l'opzione più sicura, poiché sono progettati per resistere a manomissioni fisiche e ridurre le probabilità di errori derivanti dalla condivisione dello spazio con altri componenti.

Un'altra opzione ampiamente diffusa è il TPM integrato nella CPU principale , che incorpora i propri meccanismi di sicurezza e offre un livello di protezione simile a quello del chip discreto, ma riducendo i costi e offrendo maggiore praticità ai produttori.

Esistono anche TPM basati su firmware , che vengono eseguiti all'interno dell'ambiente di esecuzione affidabile della CPU . Rimangono piuttosto sicuri e, per l'utente medio, offrono una protezione sufficiente per l'uso quotidiano e professionale.

All'estremità meno sicura si trovano i TPM esclusivamente software , che sostanzialmente emulano il comportamento del modulo ma senza una solida base di fiducia nell'hardware, risultando quindi vulnerabili ad attacchi esterni o a vulnerabilità del sistema operativo stesso.

Infine, negli ambienti di virtualizzazione è comune utilizzare TPM virtuali forniti dall'hypervisor , che consentono alle macchine virtuali di avere funzioni simili senza la necessità di un chip fisico separato per ciascuna.

  Configurazione iniziale di Windows 11 dopo la migrazione da Windows 10

Perché Windows 11 rende obbligatorio TPM 2.0

La grande novità di Windows 11 è che Microsoft non considera più il TPM un optional, ma lo rende un requisito di sicurezza fondamentale . L'idea è che tutti i computer che eseguono il sistema operativo dispongano di una radice di fiducia a livello hardware per resistere meglio all'attuale panorama delle minacce.

Oggi gli attacchi non si limitano più ai semplici virus; si parla di ransomware sofisticati, malware che si infiltrano nel firmware, tentativi di furto di credenziali e accessi remoti che sfruttano configurazioni errate . In questo contesto, affidarsi esclusivamente ai software di sicurezza non è più sufficiente, ed è per questo che Microsoft si impegna a integrare la protezione direttamente nell'hardware.

Richiedendo il TPM 2.0, Windows 11 garantisce che funzionalità come BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard e altre tecnologie basate sulla virtualizzazione possano essere abilitate per impostazione predefinita , indipendentemente dal fatto che ciascun produttore o utente decida di attivarle o meno.

In molti dispositivi prodotti a partire dal 2016, soprattutto in laptop e PC destinati all'uso aziendale, il TPM 2.0 era già integrato di fabbrica, sebbene talvolta disabilitato . In altri casi, in particolare nei computer assemblati su misura o nelle schede madri di fascia media e bassa di qualche anno fa, il modulo non era integrato di serie e doveva essere aggiunto tramite un connettore specifico.

Questa è la causa di numerose lamentele da parte di utenti che possiedono computer molto potenti, perfettamente in grado di eseguire Windows 11 , ma che scoprono di non superare il filtro perché privi di TPM 2.0 o con quest'ultimo disabilitato nell'UEFI/BIOS.

Come sapere se il tuo PC ha TPM 2.0 da Windows

Prima di dare per scontato che il tuo PC non sia compatibile con Windows 11, vale la pena verificare se effettivamente dispone di TPM 2.0 e, in tal caso, quale versione è attiva . Windows offre diversi modi per farlo senza installare nulla.

Uno dei metodi più semplici è utilizzare la Microsoft Management Console per TPM :

1. Premere la combinazione di tasti Windows + R per aprire la finestra di dialogo "Esegui".
2. Scrivi tpm.msc (senza virgolette) e premere Invio.
3. Si aprirà la finestra di amministrazione del Secure Platform Module.

Se in quella finestra compare un messaggio come "TPM compatibile non trovato" o "Nessun TPM compatibile trovato" , ciò potrebbe significare due cose: il dispositivo non dispone di questo modulo oppure è disabilitato nelle impostazioni del firmware. Nel secondo caso, sarà necessario accedere all'UEFI/BIOS per abilitarlo.

Se invece la console indica che "TPM è pronto per l'uso" e visualizza le informazioni del produttore , è necessario controllare il campo "Versione delle specifiche". Se viene visualizzato 2.0, il PC soddisfa questo requisito per Windows 11; se il numero è inferiore (ad esempio, 1.2), il dispositivo non raggiungerà il livello di sicurezza richiesto.

Un'altra alternativa è usare PowerShell con autorizzazioni di amministratoreApri PowerShell come amministratore, digita il comando get-tpm e premi Invio. Tra i dati visualizzati, guarda il valore TpmPresenteSe appare come "Falso", il modulo non è presente sulla scheda madre; se è "Vero", è presente e puoi anche verificarne lo stato e le caratteristiche.

È inoltre possibile controllare l' app Sicurezza di Windows, in particolare le sezioni "Sicurezza dispositivo" e "Processore di sicurezza" . Se questa sezione non è visibile, è probabile che il TPM sia mancante o disabilitato; se invece è visibile, è possibile accedere a "Dettagli processore di sicurezza" per visualizzare la versione specificata.

Come attivare TPM 2.0 da UEFI/BIOS

Se i controlli indicano che il TPM non è disponibile ma sospetti che il tuo computer sia relativamente nuovo, il modulo potrebbe semplicemente essere disabilitato nelle impostazioni del firmware . Su molti PC assemblati o schede madri per uso domestico, è disabilitato per impostazione predefinita.

Per modificare questa impostazione, è necessario accedere al BIOS/UEFI del computer e individuare l'opzione relativa al TPM o alla sicurezza della piattaforma . Il percorso esatto varia a seconda del produttore, ma su Windows è possibile andare su Impostazioni > Aggiornamento e sicurezza > Ripristino e utilizzare l'opzione "Riavvia ora" in Avvio avanzato.

Dopo il riavvio, seleziona Risoluzione dei problemi > Opzioni avanzate > Impostazioni firmware UEFI > Riavvia . Questo ti porterà al menu del firmware, dove dovresti cercare opzioni come sicurezza, impostazioni avanzate o simili. Ogni produttore utilizza nomi leggermente diversi, quindi prenditi il ​​tuo tempo.

Sui sistemi con processori Intel, la funzionalità è solitamente indicata come "Intel PTT" o "Intel Platform Trust Technology ". Sui sistemi AMD, si trova spesso come "AMD fTPM" o "AMD PSP fTPM ". Potrebbe anche essere elencata sotto etichette come "Dispositivo di sicurezza", "Supporto dispositivo di sicurezza", "Stato TPM" o "Trusted Computing".

  Modalità provvisoria di Windows: come avviarla e sfruttarla al meglio.

Una volta individuata l'opzione, è necessario modificarne lo stato in "Abilitato", salvare le modifiche e riavviare il computer . Dopodiché, al ritorno a Windows, dovrebbe essere possibile visualizzare il TPM in tpm.msc o nell'app Sicurezza di Windows e verificare che soddisfi le specifiche 2.0.

Si noti inoltre che su molti dispositivi il TPM funziona in combinazione con il sistema Secure Boot . Se Secure Boot è disabilitato, le opzioni relative al modulo potrebbero non essere visualizzate o potrebbero non funzionare correttamente. In questi casi, si consiglia di abilitare prima Secure Boot e poi di verificare nuovamente lo stato del TPM.

Quali computer in genere includono TPM 2.0 e quali sono i requisiti associati?

In generale, la maggior parte dei computer prodotti dal 2018 in poi integra il TPM 2.0 o una tecnologia equivalente . Se il tuo PC ha meno di cinque o sei anni, è molto probabile che disponga di questa funzionalità, anche se disattivata.

Un altro indizio proviene dai processori: i processori Intel dall'ottava generazione in poi sono generalmente predisposti per l'utilizzo di TPM 2.0 tramite Intel PTT , mentre nell'ecosistema AMD è comune che i processori Ryzen dalla seconda generazione in poi integrino fTPM con supporto per questa versione.

Tuttavia, il TPM non è l'unico requisito per Windows 11. Il sistema richiede anche una CPU a 64 bit con almeno due core a 1 GHz, 4 GB di RAM e 64 GB di spazio di archiviazione . Sebbene si tratti di specifiche modeste per gli standard odierni, escludono un buon numero di computer più vecchi che funzionano ancora abbastanza bene con Windows 10.

In molti PC desktop assemblati dagli utenti, le schede madri di fascia media e bassa di qualche anno fa non includevano di serie il modulo di memoria, ma solo un connettore per aggiungerlo separatamente . Ciò ha creato una situazione piuttosto curiosa: macchine molto potenti in termini di CPU e grafica, ma limitate dall'assenza di un piccolo chip.

Chi non vuole o non può installare quel modulo aggiuntivo deve valutare se continuare a usare Windows 10 fino alla fine del supporto ufficiale o considerare un aggiornamento hardware . Il supporto per Windows 10 si estende fino a ottobre 2025, quindi c'è ancora tempo per prendere una decisione con calma.

Cosa succede se il tuo computer non ha TPM 2.0

Se, dopo tutti i controlli, confermi che il tuo PC non dispone di TPM 2.0 e non vi è alcuna possibilità concreta di aggiungerlo , le tue opzioni si riducono. Ufficialmente, quel computer non soddisfa i requisiti di Windows 11 e pertanto non potrai installarlo tramite i canali standard di Microsoft.

Esistono metodi non ufficiali per aggirare i controlli dei requisiti di sistema durante l'installazione di Windows 11 , come la modifica dei file di configurazione o l'utilizzo di strumenti di terze parti. Tuttavia, ciò significa rinunciare a parte del supporto e, soprattutto, eseguire il sistema senza il livello minimo di sicurezza che Microsoft considera essenziale.

Sui dispositivi che non supportano un TPM 2.0, è importante valutare se sia più conveniente utilizzare Windows 10 fino alla fine del suo ciclo di vita, esplorare alternative come altri sistemi operativi o investire in un computer più moderno . Tutto dipende da come si utilizza il computer e da quanto sia importante per voi la sicurezza hardware integrata.

Per molti utenti domestici, questa può essere una buona opportunità per optare per computer ricondizionati di recente, già dotati di TPM 2.0 abilitato , in grado di eseguire Windows 11 senza problemi e a un costo inferiore rispetto a un PC nuovo di zecca.

Sebbene inizialmente il TPM possa sembrare solo un ulteriore requisito, il suo scopo principale è quello di proteggere al meglio i dati, le password e le credenziali digitali . Potreste non interagire direttamente con esso, ma agisce come un custode silenzioso di tutto ciò che conta sul vostro computer.

Come installare Windows 11 da USB
Articolo correlato:
Come installare Windows 11 da USB passo dopo passo