- TPM 2.0 este un modul hardware de securitate care acționează ca un seif digital pentru chei, parole și date sensibile.
- Windows 11 necesită TPM 2.0 pentru a activa funcții precum BitLocker, Secure Boot, Windows Hello și protecția avansată a acreditărilor.
- Multe dispozitive moderne includ deja TPM 2.0, deși uneori este dezactivat și trebuie activat din UEFI/BIOS.
- PC-urile fără TPM 2.0 nu îndeplinesc cerințele oficiale pentru Windows 11 și vor trebui să rămână pe Windows 10 sau să își actualizeze hardware-ul.
Dacă te gândești să faci upgrade la Windows 11, probabil ai dat peste mesajul de temut că pe calculatorul tău trebuie să fie activat TPM 2.0 pentru a instala sistemul . Și, bineînțeles, întrebarea firească este: ce este asta, de ce este acum obligatoriu și ce se întâmplă dacă pe calculatorul meu nu îl are sau nu este listat nicăieri?
În cele mai recente versiuni de Windows, această mică componentă a trecut de la a fi aproape necunoscută la a deveni o piesă cheie de securitate și o cerință tehnică esențială . Poate suna foarte tehnic, dar ideea de bază este destul de simplă: este un fel de seif în interiorul computerului care deține cheile pentru tot ceea ce este important.
Ce este TPM și ce rol joacă în computerul tău?
Acronimul TPM reprezintă Trusted Platform Module (Modul de platformă de încredere ) , un cip sau o funcționalitate integrată în procesor care acționează ca un criptoprocesor securizat - un miniprocesor dedicat exclusiv operațiunilor de securitate și criptare.
Acest modul este responsabil pentru crearea, stocarea și protejarea cheilor criptografice, parolelor, certificatelor și a altor date sensibile de care sistemul de operare are nevoie pentru a se asigura că nimeni nu poate accesa informațiile dvs. fără permisiune, chiar dacă are acces fizic la computer.
TPM nu este o invenție nouă: a fost utilizat de ani de zile în medii profesionale pentru a consolida securitatea hardware-ului, în special în companii și administrații publice . Cu toate acestea, odată cu apariția Windows 11, a intrat în prim-plan, deoarece Microsoft a făcut din acesta o cerință obligatorie pentru instalarea oficială a sistemului.
Din punct de vedere fizic, TPM-ul poate fi un cip separat, lipit pe placa de bază, sau un modul care se conectează la un conector specific . În multe dispozitive moderne, în special laptopuri, funcționalitatea TPM este deja integrată în procesor (Intel PTT, AMD fTPM), deși uneori este dezactivată în mod implicit și trebuie activată prin UEFI/BIOS.
Ce face de fapt TPM și de ce este atât de important?
Cel mai interesant aspect al TPM este acela că acționează ca un depozit securizat și izolat pentru cheile criptografice și informațiile de autentificare . Cheile stocate în acesta nu sunt direct accesibile de către sistemul de operare sau aplicații; acestea pot fi accesate doar prin comenzi specifice de pe cip.
Fiecare TPM încorporează propriile chei criptografice, legate de dispozitivul specific . Una dintre acestea este Cheia de aprobare (EK), o pereche unică de chei RSA generată în fabrică și stocată în cip, inaccesibilă software-ului. Alte chei sunt generate din această EK, cum ar fi Cheia rădăcină de stocare , care este utilizată ca bază pentru criptarea cheilor rămase stocate în modul.
În plus, TPM poate genera o cheie de identitate de atestare (AIK) , care verifică în mod fiabil starea de pornire a sistemului. Cipul calculează valori hash sau măsurători ale firmware-ului, UEFI și părților critice ale sistemului de operare în timpul pornirii și poate trimite aceste măsurători către un server care verifică dacă totul corespunde așteptărilor. Dacă sunt detectate modificări suspecte, dispozitivul este considerat potențial compromis.
Datorită acestui design, TPM-ul este foarte util pentru protejarea împotriva amenințărilor moderne, cum ar fi atacurile de firmware, ransomware-ul avansat , manipularea bootării sau furtul de date prin acces fizic . Un atacator poate avea hard disk-ul în mână, dar fără cheile stocate în TPM, datele criptate vor rămâne inutilizabile.
Standardul TPM nu definește doar cipul, ci și un întreg set de specificații și comenzi menținute de Trusted Computing Group (TCG) , o organizație non-profit responsabilă de actualizarea și extinderea acestor standarde pentru a le adapta la noile nevoi de securitate.
TPM 1.2 vs TPM 2.0: De ce Windows 11 necesită noua versiune
Timp de mulți ani, cea mai răspândită versiune a fost TPM 1.2, standardizată chiar și ca standardul internațional ISO/IEC 11889. Această versiune permitea deja protecția cheilor, criptarea datelor și verificarea integrității sistemului, dar era mai limitată în algoritmii săi de criptare și în funcțiile pe care le putea oferi.
Trecerea la TPM 2.0 a adus o îmbunătățire semnificativă a capacităților și flexibilității . Printre alte îmbunătățiri, noul standard permite utilizarea interschimbabilă a diferiților algoritmi criptografici, în loc să fie practic legat de SHA-1, așa cum era cazul cu TPM 1.2, ceea ce este esențial pentru o rezistență mai bună la atacurile moderne.
TPM 2.0 încorporează, de asemenea, îmbunătățiri în gestionarea cheilor, protecția datelor biometrice și verificarea semnăturilor și este conceput să funcționeze nu numai pe PC-uri desktop și laptopuri, ci și pe dispozitive cu resurse mai limitate, cum ar fi tabletele sau sistemele integrate.
De aceea, Microsoft a decis că, pentru Windows 11, nivelul minim acceptabil de securitate hardware ar fi TPM 2.0 . Deși Windows poate funcționa din punct de vedere tehnic cu TPM 1.2, cele mai avansate caracteristici de securitate și îmbunătățirile viitoare ale platformei se bazează pe capacitățile extinse ale versiunii 2.0.
În practică, aceasta înseamnă că un computer cu TPM 1.2 poate rula Windows 11 din punct de vedere al performanței, dar nu va îndeplini cerințele oficiale de securitate a sistemului , iar instalarea va ieși din sfera metodelor acceptate de Microsoft.
La ce folosește Windows TPM zilnic?
În Windows 10 și, în special, în Windows 11, TPM-ul este integrat cu o serie de funcții de securitate. Nu este ceva ce vezi constant, dar funcționează în fundal pentru a-ți proteja datele și identitatea.
Una dintre cele mai vizibile caracteristici este BitLocker , sistemul de criptare a unităților de stocare din Windows . Când BitLocker este activat, conținutul discului este criptat, iar cheia de decriptare este stocată (sau protejată) folosind TPM (Target Pass Module). În acest fel, dacă cineva fură hard disk-ul sau laptopul fără cheile stocate în modul, nu va putea accesa datele, chiar dacă conectează unitatea la un alt computer.
TPM este utilizat și în Windows Hello, sistemul de conectare care folosește recunoașterea facială, amprenta digitală sau codul PIN . Datele biometrice și cheile asociate sunt legate de hardware-ul computerului prin intermediul cipului, ceea ce le face mult mai greu de furat sau de reutilizat pe un alt dispozitiv.
Un alt element cheie este relația sa cu Secure Boot și Measured Boot . Secure Boot asigură că doar software-ul semnat și de încredere este încărcat în timpul fazelor inițiale de pornire, în timp ce Measured Boot înregistrează măsurători ale fiecărei componente care rulează în TPM. Acest lucru permite detectarea încercărilor de injectare a programelor malware în procesul de pornire a sistemului.
În plus, Windows poate combina TPM cu tehnologii precum Credential Guard sau protecția acreditărilor bazată pe virtualizare . În acest scenariu, parolele și token-urile de acces sunt izolate într-un mediu protejat, iar TPM acționează ca o rădăcină criptografică de încredere, ceea ce face mult mai dificilă furtul acreditărilor de către atacatori.
Alte utilizări comune includ carduri inteligente virtuale pentru autentificarea la resursele corporative , protecția împotriva atacurilor de tip dicționar atunci când se încearcă spargerea parolelor sau stocarea securizată a certificatelor și cheilor pentru conexiuni VPN, e-mailuri semnate digital și navigare securizată.
Diferite tipuri de implementare TPM
Deși ne referim întotdeauna la TPM ca la un singur cip, există de fapt mai multe modalități de implementare a acestuia, fiecare cu propriile caracteristici de securitate . Toate respectă specificațiile TCG, dar diferă la nivel fizic sau logic.
Pe de o parte, există TPM-uri discrete, care sunt cipuri dedicate, specifice, lipite pe placa de bază. În teorie, acestea sunt cea mai sigură opțiune, deoarece sunt concepute pentru a fi rezistente la modificări fizice și pentru a reduce șansele de erori rezultate din partajarea spațiului cu alte componente.
O altă opțiune răspândită este TPM-ul integrat în procesorul principal , care încorporează propriile mecanisme de securitate și oferă un nivel de protecție apropiat de cel al cipului discret, dar reducând costurile și câștigând confort pentru producători.
Există și TPM-uri bazate pe firmware , care rulează în mediul de execuție de încredere al procesorului . Acestea rămân destul de sigure și, pentru utilizatorul obișnuit, oferă o protecție suficientă pentru utilizarea zilnică și profesională.
La capătul mai puțin sigur se află TPM-urile exclusiv software , care practic emulează comportamentul modulului, dar fără o bază puternică de încredere în hardware, ceea ce le face susceptibile la atacuri externe sau vulnerabilități ale sistemului de operare în sine.
În cele din urmă, în mediile de virtualizare este obișnuit să se utilizeze TPM-uri virtuale furnizate de hypervisor , care permit mașinilor virtuale să aibă funcții similare fără a fi nevoie de un cip fizic separat pentru fiecare.
De ce Windows 11 face obligatoriu TPM 2.0
Marea schimbare adusă de Windows 11 este că Microsoft nu mai consideră TPM ca pe o opțiune suplimentară și îl transformă într-o cerință de securitate esențială . Ideea este că toate computerele care rulează sistemul vor avea o rădăcină de încredere la nivel hardware pentru a rezista mai bine peisajului actual al amenințărilor.
Astăzi, atacurile nu se mai limitează la viruși simpli; vorbim despre ransomware sofisticat, programe malware care se atașează la firmware, încercări de a fura acreditări și acces la distanță care exploatează configurații greșite . În acest context, nu mai este suficient să te bazezi exclusiv pe software-ul de securitate, motiv pentru care Microsoft se angajează să integreze protecția direct în hardware.
Prin necesitatea TPM 2.0, Windows 11 asigură că funcții precum BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard și alte tehnologii bazate pe virtualizare pot fi activate în mod implicit , fără a depinde de faptul dacă fiecare producător sau utilizator decide să le activeze sau nu.
În multe dispozitive fabricate începând cu 2016, în special laptopuri și PC-uri destinate utilizării în mediul de afaceri, TPM 2.0 era deja inclus din fabrică, deși uneori dezactivat . În alte cazuri, în special în computerele personalizate sau în plăcile de bază mid-range și low-end de acum câțiva ani, modulul nu era integrat implicit și trebuia adăugat printr-un conector specific.
Aceasta este sursa multor reclamații din partea utilizatorilor care au computere foarte puternice, perfect capabile să ruleze Windows 11 , dar care constată că nu trec de filtru deoarece le lipsește TPM 2.0 sau îl au dezactivat în UEFI/BIOS.
Cum să afli dacă PC-ul tău are TPM 2.0 din Windows
Înainte de a presupune că PC-ul tău nu este compatibil cu Windows 11, merită să verifici dacă are de fapt TPM 2.0 și, dacă da, ce versiune este activă . Windows oferă mai multe modalități de a face acest lucru fără a instala nimic.
Una dintre cele mai simple metode este să utilizați Microsoft Management Console pentru TPM :
1. Apăsați combinația de taste Windows + R pentru a deschide caseta de dialog „Executare”.
2. Scrieți tpm.msc (fără ghilimele) și apăsați Enter.
3. Se va deschide fereastra de administrare a modulului Secure Platform.
Dacă în fereastra respectivă apare un mesaj de genul „TPM compatibil negăsit” sau „Nu s-a găsit niciun TPM compatibil” , acest lucru ar putea însemna două lucruri: dispozitivul dvs. nu are acest modul sau este dezactivat în setările firmware-ului. În al doilea caz, va trebui să accesați UEFI/BIOS pentru a-l activa.
Dacă, pe de altă parte, consola indică faptul că „TPM este gata de utilizare” și afișează informații despre producător , va trebui să verificați câmpul „Versiune specificații”. Dacă acesta arată 2.0, PC-ul dvs. îndeplinește această cerință pentru Windows 11; dacă numărul este mai mic (de exemplu, 1.2), dispozitivul nu va atinge nivelul de securitate necesar.
O altă alternativă este utilizarea PowerShell cu permisiuni de administratorDeschideți PowerShell ca administrator, tastați comanda get-tpm și apăsați Enter. Printre datele afișate, uitați-vă la valoarea TpmPresentDacă apare ca „False”, modulul nu este prezent pe placa de bază; dacă este „True”, este prezent și puteți verifica, de asemenea, starea și caracteristicile sale.
De asemenea, puteți verifica aplicația Securitate Windows, în special secțiunile „Securitatea dispozitivului” și „Procesor de securitate” . Dacă această secțiune nu este vizibilă, este probabil ca TPM-ul să lipsească sau să fie dezactivat; dacă este vizibilă, puteți accesa „Detalii procesor de securitate” pentru a vedea versiunea specificațiilor.
Cum se activează TPM 2.0 din UEFI/BIOS
Dacă verificările indică faptul că TPM-ul nu este disponibil, dar suspectați că computerul este relativ nou, este posibil ca modulul să fie pur și simplu dezactivat în setările firmware-ului . Pe multe PC-uri construite de utilizatori sau plăci de bază pentru consumatori, acesta este dezactivat în mod implicit.
Pentru a schimba acest lucru, va trebui să accesați UEFI/BIOS-ul computerului și să localizați opțiunea legată de TPM sau de securitatea platformei . Calea exactă variază în funcție de producător, dar pe Windows, puteți accesa Setări > Actualizare și securitate > Recuperare și puteți utiliza opțiunea „Repornire acum” din Pornire avansată.
După repornire, selectați Depanare > Opțiuni avansate > Setări firmware UEFI > Repornire . Aceasta vă va duce la meniul firmware, unde ar trebui să căutați opțiuni precum securitate, setări avansate sau similare. Fiecare producător folosește denumiri ușor diferite, așa că acordați-vă timp.
Pe sistemele cu procesoare Intel, funcția este de obicei listată ca „Intel PTT” sau „Intel Platform Trust Technology ”. Pentru AMD, se găsește adesea ca „AMD fTPM” sau „AMD PSP fTPM ”. Este posibil să o vedeți listată și sub etichete precum „Dispozitiv de securitate”, „Asistență pentru dispozitive de securitate”, „Stare TPM” sau „Computing de încredere”.
După ce ați găsit opțiunea, va trebui să îi schimbați starea în Activat, să salvați modificările și să reporniți computerul . După aceea, când reveniți la Windows, ar trebui să puteți vedea TPM-ul în tpm.msc sau în aplicația Securitate Windows și să confirmați că respectă specificațiile 2.0.
De asemenea, rețineți că pe multe dispozitive, TPM funcționează împreună cu sistemul Secure Boot . Dacă Secure Boot este dezactivat, opțiunile legate de modul pot să nu fie afișate sau pot să nu funcționeze corect. În astfel de cazuri, este recomandabil să activați mai întâi Secure Boot și apoi să verificați din nou starea TPM.
Ce computere includ de obicei TPM 2.0 și care sunt cerințele aferente?
În general, majoritatea computerelor fabricate începând cu 2018 sunt considerate a avea TPM 2.0 integrat sau echivalentul său . Dacă PC-ul are mai puțin de cinci sau șase ani, sunt șanse destul de mari să aibă această funcție, chiar dacă este oprit.
Un alt indiciu este oferit de procesoare: procesoarele Intel de la a opta generație încoace vin de obicei pregătite să utilizeze TPM 2.0 prin Intel PTT , în timp ce în ecosistemul AMD este obișnuit ca procesoarele Ryzen de la a doua generație încoace să integreze fTPM cu suport pentru această versiune.
Totuși, TPM nu este singura cerință pentru Windows 11. Sistemul necesită, de asemenea, un procesor pe 64 de biți cu cel puțin două nuclee la 1 GHz, 4 GB de RAM și 64 GB de stocare . Deși acestea sunt specificații modeste conform standardelor actuale, ele exclud un număr mare de computere mai vechi care încă rulează destul de bine cu Windows 10.
În multe PC-uri desktop construite de utilizatori, plăcile de bază de gamă medie și mică de acum câțiva ani nu includeau modulul de memorie în mod standard, ci doar un conector pentru adăugarea acestuia separat . Acest lucru a creat o situație destul de curioasă: mașini foarte puternice din punct de vedere al procesorului și al graficii, dar limitate de absența unui cip de dimensiuni reduse.
Cei care nu doresc sau nu pot instala acel modul suplimentar trebuie să ia în considerare dacă să rămână la Windows 10 până la sfârșitul suportului oficial sau să ia în considerare un upgrade hardware . Asistența pentru Windows 10 se extinde până în octombrie 2025, așa că mai este timp pentru a lua o decizie cu calm.
Ce se întâmplă dacă computerul nu are TPM 2.0
Dacă, după toate verificările, confirmați că PC-ul dvs. nu are TPM 2.0 și nu există nicio posibilitate realistă de a-l adăuga , opțiunile dvs. sunt reduse. Oficial, computerul respectiv nu îndeplinește cerințele Windows 11 și, prin urmare, nu îl veți putea instala prin canalele standard ale Microsoft.
Există metode neoficiale pentru a ocoli verificările cerințelor de sistem în timpul instalării Windows 11 , cum ar fi modificarea fișierelor de configurare sau utilizarea instrumentelor terțe. Totuși, aceasta înseamnă renunțarea la o parte din asistență și, mai important, rularea sistemului fără nivelul minim de securitate pe care Microsoft îl consideră esențial.
Pe dispozitivele care nu pot găzdui un TPM 2.0, este important să luați în considerare dacă merită mai mult să utilizați Windows 10 până la sfârșitul ciclului său de viață, să explorați alternative precum alte sisteme de operare sau să investiți într-un computer mai modern . Totul depinde de modul în care utilizați computerul și de cât de importantă este pentru dvs. securitatea hardware integrată.
Pentru mulți utilizatori casnici, aceasta poate fi o bună oportunitate de a opta pentru computere recent recondiționate, care vin deja cu TPM 2.0 activat , capabile să ruleze Windows 11 fără probleme și la un cost mai mic decât un PC nou-nouț.
Deși TPM ar putea părea inițial doar o altă cerință, scopul său principal este de a vă proteja mai bine datele, parolele și acreditările digitale . Este posibil să nu interacționați direct cu acesta, dar este acolo ca un gardian tăcut al tot ceea ce contează pe computerul dvs.
