- TPM 2.0 yra aparatinės įrangos saugos modulis, kuris veikia kaip skaitmeninis seifas raktams, slaptažodžiams ir neskelbtiniems duomenims.
- „Windows 11“ reikalauja TPM 2.0, kad būtų galima įjungti tokias funkcijas kaip „BitLocker“, saugus įkrovimas, „Windows Hello“ ir išplėstinė kredencialų apsauga.
- Daugelyje šiuolaikinių įrenginių jau yra TPM 2.0, nors kartais jis yra išjungtas ir turi būti aktyvuotas UEFI / BIOS.
- Kompiuteriai be TPM 2.0 neatitinka oficialių „Windows 11“ reikalavimų ir turės toliau naudoti „Windows 10“ arba atnaujinti savo aparatinę įrangą.

Jei galvojate apie atnaujinimą į „Windows 11“, tikriausiai jau susidūrėte su tuo baisiu pranešimu, kurio reikia jūsų kompiuteriui Norint įdiegti sistemą, turi būti įjungtas TPM 2.0Ir, žinoma, normalu susimąstyti: kas tai yra, kodėl dabar tai privaloma ir kas atsitiks, jei mano kompiuteryje jo nebus arba jo niekur nerasite?
Naujausiose „Windows“ versijose šis mažas komponentas iš beveik nežinomo tapo... pagrindinis saugos komponentas ir esminis techninis reikalavimasTai gali skambėti labai techniškai, tačiau pagrindinė idėja gana paprasta: tai savotiškas seifas jūsų kompiuteryje, kuriame saugomi raktai nuo visko svarbaus.
Kas yra TPM ir kokį vaidmenį jis atlieka jūsų kompiuteryje?
Akronimas TPM kilęs iš Patikimos platformos moduliokurį galėtume išversti kaip Į pagrindinę plokštę integruotas patikimos platformos modulisTai lustas arba į procesorių integruota funkcija, veikianti kaip saugus kriptoprocesorius, t. y. mini procesorius, skirtas tik saugumo ir šifravimo operacijoms.
Šis modulis rūpinasi kurti, saugoti ir apsaugoti kriptografinius raktus, slaptažodžius, sertifikatus ir kitus neskelbtinus duomenis kad operacinė sistema turi užtikrinti, jog niekas negalėtų pasiekti jūsų informacijos be leidimo, net jei jie fiziškai turi prieigą prie kompiuterio.
TPM nėra naujas išradimas: Jis buvo naudojamas daugelį metų profesionalios aplinkos, skirtos sustiprinti aparatinės įrangos saugumą, ypač įmonėse ir viešojo administravimo įstaigoseTačiau atsiradus „Windows 11“, ji iškilo į pirmą planą, nes „Microsoft“ nustatė privalomą reikalavimą, kad būtų galima oficialiai įdiegti sistemą.
Fiziniu požiūriu TPM galima pateikti kaip atskiras lustas, prilituotas prie pagrindinės plokštės, arba modulis, kuris jungiamas į specialią jungtįDaugelyje šiuolaikinių įrenginių, ypač nešiojamuosiuose kompiuteriuose, TPM funkcija jau integruota į centrinį procesorių („Intel PTT“, AMD fTPM), nors kartais ji pagal numatytuosius nustatymus yra išjungta ir turi būti įjungta UEFI / BIOS.
Ką iš tikrųjų daro TPM ir kodėl jis toks svarbus?
Įdomiausia, kad TPM veikia kaip saugi ir izoliuota kriptografinių raktų ir autentifikavimo informacijos saugyklaJame saugomi raktai nėra tiesiogiai pasiekiami operacinės sistemos ar programų: juos galima naudoti tik naudojant konkrečias paties lusto komandas.
Kiekvienas TPM apima nuosavi kriptografiniai raktai, susieti su konkrečiu įrenginiuVienas iš jų yra vadinamasis Patvirtinimo raktas (EK) – unikali RSA raktų pora, sugeneruota gamykloje ir saugoma luste, neprieinama programinei įrangai. Kiti raktai, pvz., vadinamasis Saugyklos šakninis raktas, kuris naudojamas kaip pagrindas šifruojant likusius modulyje saugomus raktus.
Be to, TPM gali generuoti Atestacijos tapatybės raktas (AIK)kuris naudojamas patikimai patikrinti sistemos įkrovos būseną. Lustas apskaičiuoja programinės įrangos, UEFI ir svarbiausių operacinės sistemos dalių maišos arba matavimai paleidimo metuir gali nusiųsti tuos matavimus į serverį, kuris patikrina, ar viskas atitinka lūkesčius. Jei aptinka įtartinų pokyčių, įrenginys laikomas potencialiai pažeistu.
Dėl šios konstrukcijos TPM yra labai naudingas apsaugai nuo Šiuolaikinės grėsmės, tokios kaip programinės įrangos atakos, pažangi išpirkos reikalaujanti programa, įkrovos proceso klastojimas arba duomenų vagystė per fizinę prieigąUžpuolikas gali turėti standųjį diską savo rankose, tačiau be TPM viduje esančių raktų užšifruoti duomenys liks nenaudingi.
TPM standartas ne tik apibrėžia lustą, bet ir visas specifikacijų ir komandų rinkinys, kurį tvarko Patikimų skaičiavimų grupė (TCG), ne pelno siekianti organizacija, atsakinga už šių standartų atnaujinimą ir išplėtimą, siekiant juos pritaikyti prie naujų saugumo poreikių.
TPM 1.2 ir TPM 2.0: kodėl „Windows 11“ reikalinga nauja versija
Daugelį metų labiausiai paplitusi versija buvo TPM 1.2, standartizuotas net kaip tarptautinis standartas ISO/IEC 11889Ši versija jau leido apsaugoti raktus, šifruoti duomenis ir tikrinti sistemos vientisumą, tačiau ji buvo labiau ribota šifravimo algoritmų ir siūlomų funkcijų atžvilgiu.
Šuolis į TPM 2.0 žymiai padidino galimybes ir lankstumąBe kitų patobulinimų, naujasis standartas leidžia naudoti skirtingus kriptografinius algoritmus pakaitomis, užuot praktiškai susiejus juos su SHA-1, kaip buvo TPM 1.2 atveju, o tai yra esminis dalykas siekiant geriau atsispirti šiuolaikinėms atakoms.
TPM 2.0 taip pat apima patobulinimai raktų valdymo, biometrinių duomenų apsaugos ir parašų tikrinimo srityseir yra sukurta veikti ne tik stacionariuose ir nešiojamuosiuose kompiuteriuose, bet ir įrenginiuose su ribotais ištekliais, pavyzdžiui, planšetiniuose kompiuteriuose ar įterptinėse sistemose.
Štai kodėl „Microsoft“ nusprendė, kad „Windows 11“... Minimalus priimtinas aparatinės įrangos lygio saugumo standartas yra TPM 2.0.Nors techniškai „Windows“ gali veikti su TPM 1.2, pažangiausios saugos funkcijos ir būsimi platformos patobulinimai jau remiasi išplėstinėmis 2.0 versijos galimybėmis.
Praktiškai tai reiškia, kad kompiuteris su TPM 1.2 gali paleisti „Windows 11“ energijos vartojimo požiūriu, bet Tai neatitiks oficialių sistemos saugumo reikalavimų, o diegimas bus atliekamas ne „Microsoft“ palaikomuose keliuose.
Kam „Windows“ kasdien naudoja TPM?
„Windows 10“ ir ypač „Windows 11“ sistemose TPM yra integruotas su daugybe saugos funkcijų. Tai nėra kažkas, ką matote nuolat, bet... Veikia fone, kad apsaugotų jūsų duomenis ir tapatybę.
Viena iš labiausiai matomų funkcijų yra "BitLocker", „Windows“ disko šifravimo sistemaKai įjungtas „BitLocker“, disko turinys yra užšifruojamas, o iššifravimo raktas yra saugomas (arba apsaugotas) TPM. Tokiu būdu, jei kas nors pavogtų diską ar nešiojamąjį kompiuterį, jis negalėtų pasiekti duomenų be modulyje saugomų raktų, net jei prijungtų diską prie kito kompiuterio.
TPM taip pat naudojamas „Windows Hello“ – prisijungimo sistema su veido atpažinimu, piršto atspaudu arba PIN koduBiometriniai duomenys ir susiję raktai yra susieti su jūsų įrenginio aparatine įranga per lustą, todėl juos daug sunkiau pavogti ar pakartotinai panaudoti kitame įrenginyje.
Kitas svarbus elementas yra jo ryšys su Saugus ir apgalvotas startasSaugus įkrovimas užtikrina, kad pradinių įkrovimo etapų metu būtų įkeliama tik pasirašyta ir patikima programinė įranga, o išmatuotas įkrovimas registruoja kiekvieno veikiančio komponento matavimus TPM sistemoje. Tai leidžia aptikti kenkėjiškų programų injekcijos bandymus sistemos paleidimo proceso metu.
Be to, „Windows“ gali derinti TPM su tokiomis technologijomis kaip Kvalifikacijos apsaugos tarnyba arba virtualizacija pagrįsta kredencialų apsaugaTokiu atveju slaptažodžiai ir prieigos žetonai yra izoliuoti apsaugotoje aplinkoje, o TPM veikia kaip kriptografinis pasitikėjimo šaltinis, todėl užpuolikams daug sunkiau pavogti prisijungimo duomenis.
Kiti įprasti naudojimo būdai yra virtualios išmaniosios kortelės, skirtos autentifikavimui įmonės ištekliuoseApsauga nuo žodynų atakų bandant nulaužti slaptažodžius arba saugus sertifikatų ir raktų saugojimas VPN ryšiams, skaitmeniniu būdu pasirašytiems el. laiškams ir saugiam naršymui.
Skirtingi TPM diegimo tipai
Nors mes visada kalbame apie „TPM“ taip, tarsi tai būtų vienas lustas, iš tikrųjų Yra keli įgyvendinimo būdai, kiekvienas iš jų turi savo saugumo funkcijas.Jie visi atitinka TCG specifikacijas, tačiau keičiasi fiziniu arba loginiu lygmeniu.
Vienoje pusėje yra Diskretieji TPM, kurie yra skirti ir konkretūs lustai Lituojami prie pagrindinės plokštės. Teoriškai jie yra saugiausias pasirinkimas, nes yra atsparūs fiziniam manipuliavimui ir sumažina klaidų, atsirandančių dėl erdvės dalijimosi su kitais komponentais, tikimybę.
Kitas labai paplitęs variantas yra TPM integruotas į pagrindinį procesoriųkuri apima savo saugumo mechanizmus ir siūlo apsaugos lygį, artimą atskiro lusto apsaugos lygiui, tačiau sumažina išlaidas ir suteikia patogumo gamintojams.
También existen Programinės įrangos pagrindu sukurti TPM, kurie veikia procesoriaus patikimoje vykdymo aplinkojeJie išlieka gana saugūs ir paprastam vartotojui suteikia pakankamą apsaugą kasdieniam ir profesionaliam naudojimui.
Mažiau saugioje pusėje yra TPM įdiegtas tik programine įrangakurie iš esmės imituoja modulio elgesį, tačiau neturi tvirto pasitikėjimo aparatine įranga, todėl yra jautrūs išorinėms atakoms ar pačios operacinės sistemos pažeidžiamumams.
Galiausiai, virtualizacijos aplinkose įprasta naudoti hipervizoriaus teikiami virtualūs TPMkurios leidžia virtualioms mašinoms atlikti panašias funkcijas, nereikalaujant kiekvienai atskiro fizinio lusto.
Kodėl „Windows 11“ sistemoje TPM 2.0 yra privalomas
Didžiausias „Windows 11“ pokytis yra tas, kad „Microsoft“ nebelaiko TPM pasirenkamu priedu ir daro jį pagrindiniu saugumo reikalavimu.Idėja yra ta, kad visi įrenginiai, kuriuose veikia sistema, turės techninės įrangos lygio pasitikėjimo pagrindą, kad geriau atlaikytų dabartinę grėsmių aplinką.
Šiandien atakos neapsiriboja paprastais virusais; kalbame apie Sudėtinga išpirkos reikalaujanti kenkėjiška programa, prisijungianti prie programinės įrangos, bando pavogti prisijungimo duomenis ir nuotolinę prieigą, išnaudodama konfigūracijos pažeidžiamumus.Šiame kontekste nebepakanka pasikliauti vien saugos programine įranga, todėl „Microsoft“ yra įsipareigojusi integruoti apsaugą tiesiai į aparatinę įrangą.
Reikalaudama TPM 2.0, „Windows 11“ užtikrina, kad tokios funkcijos kaip „BitLocker“, „Windows Hello“, saugus įkrovimas, išmatuotas įkrovimas, kredencialų apsauga ir kitos virtualizacijos pagrindu veikiančios technologijos, nepriklausomai nuo to, ar kiekvienas gamintojas ar naudotojas nusprendžia juos aktyvuoti, ar ne.
Daugelyje įrenginių, pagamintų nuo 2016 m., ypač nešiojamuosiuose ir asmeniniuose kompiuteriuose, skirtuose naudoti verslui, TPM 2.0 jau buvo įtrauktas gamykloje, nors kartais būdavo išjungtas.Kitais atvejais, ypač iš dalių surinktuose kompiuteriuose arba prieš kelerius metus gamintose vidutinės ir žemos klasės pagrindinėse plokštėse, modulis pagal numatytuosius nustatymus nebūdavo integruotas ir turėjo būti pridėtas naudojant specialią jungtį.
Iš čia kyla daugelis vartotojų skundų. labai galingi kompiuteriai, puikiai tinkantys „Windows 11“ operacinei sistemaiTačiau jie pastebi, kad nepraeina filtro, nes trūksta TPM 2.0 arba jis išjungtas UEFI/BIOS.
Kaip sužinoti, ar jūsų kompiuteryje yra „Windows“ TPM 2.0
Prieš manydami, kad jūsų kompiuteris nesuderinamas su „Windows 11“, verta patikrinti, ar jis tikrai suderinamas. Ar jame yra TPM 2.0, ir jei taip, kuri versija aktyvi?„Windows“ siūlo kelis būdus tai padaryti nereikalaujant nieko diegti.
Vienas iš paprasčiausių yra naudoti „Microsoft“ valdymo konsolė, skirta TPM:
1. Paspauskite klavišų kombinaciją "Windows + R , kad atidarytumėte dialogo langą „Vykdyti“.
2. Parašykite Tpm.msc. (be kabučių) ir paspauskite „Enter“.
3. Atsidarys saugios platformos modulio administravimo langas.
Jei tame lange pasirodo toks pranešimas „Nerasta suderinamo TPM“ arba „Nerasta suderinamo TPM“Tai gali reikšti du dalykus: jūsų įrenginyje nėra šio modulio arba jis išjungtas programinės įrangos nustatymuose. Antruoju atveju, norint jį įjungti, reikės pasiekti UEFI / BIOS.
Kita vertus, jei konsolė rodo, kad „TPM paruoštas naudoti“ ir rodoma gamintojo informacijaTurėsite peržiūrėti lauką „Specifikacijos versija“. Jei jame nurodyta 2.0, jūsų kompiuteris atitinka šį „Windows 11“ reikalavimą; jei skaičius mažesnis (pvz., 1.2), įrenginys nepasieks reikiamo saugos lygio.
Kita alternatyva yra naudoti „PowerShell“ su administratoriaus teisėmisAtidarykite „PowerShell“ kaip administratorius, įveskite komandą get-tpm ir paspauskite „Enter“. Tarp rodomų duomenų atkreipkite dėmesį į reikšmę TpmPresentJei rodoma „False“, modulio pagrindinėje plokštėje nėra; jei rodoma „True“, jis yra, taip pat galite patikrinti jo būseną ir charakteristikas.
Taip pat galite pasikonsultuoti su „Windows Security“ programa, skyriuose „Įrenginio sauga“ ir „Saugos procesorius“Jei šis skyrius nerodomas, TPM greičiausiai nėra arba yra išjungtas; jei jis rodomas, galite apsilankyti skiltyje „Saugos procesoriaus informacija“, kad pamatytumėte specifikacijos versiją.
Kaip aktyvuoti TPM 2.0 iš UEFI/BIOS
Jei patikrinimai rodo, kad TPM nepasiekiamas, bet įtariate, kad jūsų kompiuteris yra gana modernus, kaltininkas gali būti modulis. Tai tiesiog išjungta programinės įrangos nustatymuoseDaugelyje vartotojų surinktų kompiuterių arba vartotojams skirtų pagrindinių plokščių jis pagal numatytuosius nustatymus yra išjungtas.
Norėdami tai pakeisti, turėsite eiti į Eikite į įrenginio UEFI/BIOS ir raskite parinktį, susijusią su TPM arba platformos saugumu.Tikslus kelias priklauso nuo gamintojo, tačiau sistemoje „Windows“ galite eiti į „Nustatymai“ > „Atnaujinimas ir sauga“ > „Atkūrimas“ ir naudoti parinktį „Paleisti iš naujo dabar“, esančią skiltyje „Išplėstinis paleidimas“.
Po perkrovimo pasirinkite Trikčių šalinimas > Išplėstinės parinktys > UEFI programinės aparatinės įrangos nustatymai > Paleisti iš naujoTai nukreips jus į programinės įrangos meniu, kuriame turėsite ieškoti tokių parinkčių kaip saugumas, išplėstiniai nustatymai ir panašiai. Kiekvienas gamintojas naudoja šiek tiek skirtingus pavadinimus, todėl neskubėkite.
Kompiuteriuose su „Intel“ procesoriais ši funkcija paprastai rodoma taip „Intel PTT“ arba „Intel Platform Trust“ technologijaAMD atveju tai dažnai nustatoma kaip „AMD fTPM“ arba „AMD PSP fTPM“Taip pat galite jį peržiūrėti tokiose etiketėse kaip „Saugos įrenginys“, „Saugos įrenginio palaikymas“, „TPM būsena“ arba „Patikimas skaičiavimas“.
Radę parinktį, turėsite Pakeiskite jo būseną į „Įjungta“, išsaugokite pakeitimus ir paleiskite kompiuterį iš naujo.Po to, grįžę į „Windows“, turėtumėte matyti TPM iš tpm.msc arba iš „Windows“ saugos programėlės ir patvirtinti, kad jis atitinka 2.0 specifikaciją.
Taip pat nepamirškite, kad daugelyje įrenginių TPM veikia kartu su „Secure Boot“ sistemaJei saugus įkrovimas išjungtas, su moduliu susijusios parinktys gali būti nerodomos arba gali neveikti tinkamai. Tokiais atvejais patartina pirmiausia įjungti saugų įkrovimą ir dar kartą patikrinti TPM būseną.
Kurie kompiuteriai paprastai turi TPM 2.0 ir kokie yra atitinkami reikalavimai?
Apskritai manoma, kad Daugumoje kompiuterių, pagamintų nuo 2018 m., jau yra integruotas TPM 2.0 arba jo integruotas atitikmuo.Jei jūsų kompiuteris yra jaunesnis nei penkerių ar šešerių metų, tikimybė, kad jis turės šią funkciją, net ir išjungtas, yra gana didelė.
Dar viena užuomina kyla iš procesorių: „Intel“ procesoriai nuo 8-osios kartos paprastai yra sukurti naudoti TPM 2.0 per „Intel PTT“.Tuo tarpu AMD ekosistemoje įprasta, kad antros kartos „Ryzen“ procesoriai ir vėliau integruoja fTPM su šios versijos palaikymu.
Tačiau TPM nėra vienintelis „Windows 11“ reikalavimas. Sistemai taip pat reikia 64 bitų procesorius su bent dviem 1 GHz branduoliais, 4 GB RAM ir 64 GB atmintiesNors pagal šiandienos standartus tai yra kuklios specifikacijos, jos neapima nemažai senesnių kompiuterių, kurie vis dar gana gerai veikia su „Windows 10“.
Daugelyje vartotojų surinktų stalinių kompiuterių prieš kelerius metus buvo naudojamos vidutinės ir žemos klasės pagrindinės plokštės Jie neįtraukė modulio į standartinę komplektaciją, o tik jungtį, kad jį būtų galima pridėti atskirai.Tai sukūrė gana įdomią situaciją: labai galingi kompiuteriai procesoriaus ir grafikos prasme, tačiau juos blokuoja mažo lusto nebuvimas.
Tie, kurie nenori arba negali įdiegti to papildomo modulio, turi apsvarstyti, ar Laikykitės „Windows 10“ iki oficialaus palaikymo pabaigos arba apsvarstykite aparatinės įrangos atnaujinimą„Windows 10“ palaikymas tęsiamas iki 2025 m. spalio mėn., tad dar yra laiko ramiai priimti sprendimą.
Kas nutinka, jei jūsų kompiuteryje nėra TPM 2.0
Jei po visų patikrinimų patvirtinsite, kad Jūsų kompiuteryje nėra TPM 2.0 ir nėra realios galimybės jį pridėti.Galimybės sumažintos. Oficialiai tas kompiuteris neatitinka „Windows 11“ reikalavimų, todėl negalėsite jo įdiegti standartiniais „Microsoft“ kanalais.
Yra neoficialių metodų, kaip Reikalavimų patikrinimų praleidimas diegiant „Windows 11“Tai galima padaryti modifikuojant konfigūracijos failus arba naudojant trečiųjų šalių įrankius. Tačiau tai reiškia atsisakyti tam tikros pagalbos ir, svarbiausia, manyti, kad sistema bus naudojama be minimalaus saugumo lygio, kurį „Microsoft“ laiko priimtinu.
Įrenginiams, kurie negali palaikyti TPM 2.0, svarbu įvertinti, ar tai ekonomiškiau. Naudokite „Windows 10“ iki jos gyvavimo ciklo pabaigos, ieškokite alternatyvų, tokių kaip kitos operacinės sistemos, arba investuokite į modernesnį kompiuterį.Viskas priklausys nuo to, kaip naudojate kompiuterį ir kiek jums svarbus integruotas aparatinės įrangos saugumas.
Daugeliui namų vartotojų tai gali būti gera proga rinkitės neseniai atnaujintą įrangą, kurioje jau yra aktyvuota TPM 2.0galintis sklandžiai ir pigiau naudoti „Windows 11“ nei visiškai naujas kompiuteris.
Nors iš pirmo žvilgsnio TPM gali atrodyti kaip dar vienas primestas įpareigojimas, tiesa ta, kad Pagrindinis jo tikslas – geriau apsaugoti jūsų duomenis, slaptažodžius ir skaitmeninius prisijungimo duomenis.Galbūt tiesiogiai su juo nebendrausite, bet jis yra kaip tylus asmens sargybinis, palaikantis viską, kas svarbu jūsų komandoje.