- TPM 2.0 është një modul sigurie harduerike që vepron si një kasafortë dixhitale për çelësat, fjalëkalimet dhe të dhënat e ndjeshme.
- Windows 11 kërkon TPM 2.0 për të aktivizuar veçori të tilla si BitLocker, Secure Boot, Windows Hello dhe mbrojtje të avancuar të kredencialeve.
- Shumë pajisje moderne tashmë përfshijnë TPM 2.0, megjithëse ndonjëherë është i çaktivizuar dhe duhet të aktivizohet nga UEFI/BIOS.
- PC-të pa TPM 2.0 nuk i plotësojnë kërkesat zyrtare të Windows 11 dhe do të duhet të qëndrojnë në Windows 10 ose të përditësojnë harduerin e tyre.
Nëse po mendoni të përditësoni në Windows 11, ndoshta keni hasur mesazhin e frikshëm se kompjuteri juaj ka nevojë për TPM 2.0 të aktivizuar për të instaluar sistemin . Dhe sigurisht, pyetja e natyrshme është: çfarë është kjo, pse është e detyrueshme tani dhe çfarë ndodh nëse kompjuteri im nuk e ka ose nuk është i listuar askund?
Në versionet më të fundit të Windows, ky komponent i vogël është shndërruar nga pothuajse i panjohur në një pjesë kyçe të sigurisë dhe një kërkesë thelbësore teknike . Mund të tingëllojë shumë teknike, por ideja themelore është mjaft e thjeshtë: është një lloj kasaforte brenda kompjuterit tuaj që mban çelësat e çdo gjëje të rëndësishme.
Çfarë është TPM dhe çfarë roli luan në kompjuterin tuaj?
Akronimi TPM qëndron për Trusted Platform Module , i cili është një çip ose funksionalitet i integruar brenda procesorit që vepron si një kriptoprocesor i sigurt - një mini-procesor i dedikuar ekskluzivisht për operacionet e sigurisë dhe enkriptimit.
Ky modul është përgjegjës për krijimin, ruajtjen dhe mbrojtjen e çelësave kriptografikë, fjalëkalimeve, certifikatave dhe të dhënave të tjera të ndjeshme që i nevojiten sistemit operativ për të siguruar që askush nuk mund të hyjë në informacionin tuaj pa leje, edhe nëse ata kanë qasje fizike në kompjuter.
TPM nuk është një shpikje e re: është përdorur për vite me radhë në mjedise profesionale për të forcuar sigurinë e pajisjeve, veçanërisht në kompani dhe administrata publike . Megjithatë, me ardhjen e Windows 11, ajo ka dalë në plan të parë sepse Microsoft e ka bërë atë një kërkesë të detyrueshme për instalimin zyrtar të sistemit.
Nga pikëpamja fizike, TPM mund të jetë një çip i veçantë i ngjitur në pllakën amë ose një modul që lidhet me një lidhës specifik . Në shumë pajisje moderne, veçanërisht laptopë, funksionaliteti TPM është tashmë i integruar në CPU (Intel PTT, AMD fTPM), megjithëse ndonjëherë çaktivizohet si parazgjedhje dhe duhet të aktivizohet përmes UEFI/BIOS.
Çfarë bën në të vërtetë TPM dhe pse është kaq e rëndësishme?
Aspekti më interesant i TPM-së është se ajo vepron si një depo e sigurt dhe e izoluar për çelësat kriptografikë dhe informacionin e autentifikimit . Çelësat e ruajtur brenda saj nuk janë të arritshëm drejtpërdrejt nga sistemi operativ ose aplikacionet; ato mund të aksesohen vetëm përmes komandave specifike në vetë çipin.
Çdo TPM përfshin çelësat e vet kriptografikë, të lidhur me pajisjen specifike . Njëri prej tyre është Çelësi i Miratimit (EK), një çift unik çelësash RSA i gjeneruar në fabrikë dhe i ruajtur brenda çipit, i paarritshëm për softuerin. Çelësa të tjerë gjenerohen nga ky EK, siç është Çelësi Rrënjësor i Ruajtjes , i cili përdoret si bazë për enkriptimin e çelësave të mbetur të ruajtur në modul.
Përveç kësaj, TPM mund të gjenerojë një Çelës Identiteti Vërtetimi (AIK) , i cili verifikon në mënyrë të besueshme gjendjen e nisjes së sistemit. Çipi llogarit hash-et ose matjet e firmware-it, UEFI-t dhe pjesëve kritike të sistemit operativ gjatë nisjes , dhe mund t'i dërgojë këto matje në një server që kontrollon nëse gjithçka përputhet me pritjet. Nëse zbulohen ndryshime të dyshimta, pajisja konsiderohet potencialisht e kompromentuar.
Falë këtij dizajni, TPM është shumë i dobishëm për mbrojtjen nga kërcënimet moderne, siç janë sulmet me firmware, ransomware-et e përparuara , manipulimi i nisjes ose vjedhja e të dhënave përmes aksesit fizik . Një sulmues mund ta ketë hard diskun në duart e tij, por pa çelësat e ruajtur brenda TPM-së, të dhënat e koduara do të mbeten të papërdorshme.
Standardi TPM jo vetëm që përcakton çipin, por edhe një sërë specifikimesh dhe komandash të mirëmbajtura nga Trusted Computing Group (TCG) , një organizatë jofitimprurëse përgjegjëse për përditësimin dhe zgjerimin e këtyre standardeve për t'i përshtatur ato me nevojat e reja të sigurisë.
TPM 1.2 vs TPM 2.0: Pse Windows 11 kërkon versionin e ri
Për shumë vite, versioni më i përhapur ishte TPM 1.2, madje i standardizuar si standardi ndërkombëtar ISO/IEC 11889. Ky version tashmë lejonte mbrojtjen e çelësave, enkriptimin e të dhënave dhe verifikimin e integritetit të sistemit, por ishte më i kufizuar në algoritmet e enkriptimit dhe funksionet që mund të ofronte.
Kalimi në TPM 2.0 solli një përmirësim të ndjeshëm në aftësi dhe fleksibilitet . Ndër përmirësime të tjera, standardi i ri lejon përdorimin e algoritmeve të ndryshme kriptografike në mënyrë të ndërsjellë, në vend që të jetë praktikisht i lidhur me SHA-1 siç ishte rasti me TPM 1.2, i cili është thelbësor për rezistencë më të mirë ndaj sulmeve moderne.
TPM 2.0 përfshin gjithashtu përmirësime në menaxhimin e çelësave, mbrojtjen e të dhënave biometrike dhe verifikimin e nënshkrimit , dhe është projektuar të funksionojë jo vetëm në kompjuterë desktop dhe laptop, por edhe në pajisje me burime më të kufizuara, siç janë tabletët ose sistemet e integruara.
Kjo është arsyeja pse Microsoft vendosi që, për Windows 11, niveli minimal i pranueshëm i sigurisë së harduerit do të ishte TPM 2.0 . Edhe pse Windows teknikisht mund të funksionojë me TPM 1.2, veçoritë më të përparuara të sigurisë dhe përmirësimet e ardhshme të platformës mbështeten në aftësitë e zgjeruara të versionit 2.0.
Në praktikë, kjo do të thotë që një kompjuter me TPM 1.2 mund të jetë në gjendje të ekzekutojë Windows 11 nga pikëpamja e performancës, por nuk do të përmbushë kërkesat zyrtare të sigurisë së sistemit dhe instalimi do të jetë jashtë metodave të mbështetura nga Microsoft.
Për çfarë e përdor Windows TPM çdo ditë?
Në Windows 10 dhe, veçanërisht, në Windows 11, TPM është i integruar me një numër veçorish sigurie. Nuk është diçka që e shihni vazhdimisht, por funksionon në sfond për të mbrojtur të dhënat dhe identitetin tuaj.
Një nga veçoritë më të dukshme është BitLocker , sistemi i enkriptimit të disqeve në Windows . Kur BitLocker është i aktivizuar, përmbajtja e diskut enkriptohet dhe çelësi i dekriptimit ruhet (ose mbrohet) nga TPM (Target Memory Module). Në këtë mënyrë, nëse dikush vjedh hard diskun ose laptopin, pa çelësat e ruajtur në modul, ai nuk do të jetë në gjendje të hyjë në të dhëna, edhe nëse e lidh diskun me një kompjuter tjetër.
TPM përdoret gjithashtu në Windows Hello, sistemin e hyrjes që përdor njohjen e fytyrës, gjurmët e gishtave ose PIN-in . Të dhënat biometrike dhe çelësat përkatës janë të lidhura me harduerin e kompjuterit tuaj nëpërmjet çipit, duke i bërë ato shumë më të vështira për t'u vjedhur ose ripërdorur në një pajisje tjetër.
Një element tjetër kyç është marrëdhënia e tij me Secure Boot dhe Matured Boot . Secure Boot siguron që vetëm softueri i nënshkruar dhe i besuar të ngarkohet gjatë fazave fillestare të nisjes, ndërsa Matured Boot regjistron matjet e secilit komponent që funksionon në TPM. Kjo lejon zbulimin e përpjekjeve për të injektuar programe keqdashëse në procesin e nisjes së sistemit.
Për më tepër, Windows mund ta kombinojë TPM-në me teknologji të tilla si Credential Guard ose mbrojtja e kredencialeve bazuar në virtualizim . Në këtë skenar, fjalëkalimet dhe tokenët e aksesit izolohen në një mjedis të mbrojtur, dhe TPM vepron si një rrënjë kriptografike besimi, duke e bërë shumë më të vështirë për sulmuesit që të vjedhin kredencialet.
Përdorime të tjera të zakonshme përfshijnë kartat inteligjente virtuale për autentifikim në burimet e korporatave , mbrojtje kundër sulmeve të fjalorëve gjatë përpjekjes për të thyer fjalëkalimet ose ruajtje të sigurt të certifikatave dhe çelësave për lidhjet VPN, email të nënshkruar dixhitalisht dhe shfletim të sigurt.
Lloje të ndryshme të implementimit të TPM-së
Edhe pse ne gjithmonë i referohemi TPM-së sikur të ishte një çip i vetëm, në fakt ekzistojnë disa mënyra për ta zbatuar atë, secila me veçoritë e veta të sigurisë . Të gjitha i përmbahen specifikimeve TCG, por ndryshojnë në nivelin fizik ose logjik.
Nga njëra anë, ekzistojnë TPM-të diskrete, të cilat janë çipa të dedikuar dhe specifikë të ngjitur në pllakën amë. Në teori, ato janë opsioni më i sigurt, pasi janë projektuar të jenë rezistente ndaj ndërhyrjeve fizike dhe të zvogëlojnë shanset e gabimeve që vijnë nga ndarja e hapësirës me komponentë të tjerë.
Një tjetër opsion i përhapur është TPM-ja e integruar në CPU-në kryesore , e cila përfshin mekanizmat e veta të sigurisë dhe ofron një nivel mbrojtjeje të afërt me atë të çipit diskret, por duke ulur kostot dhe duke krijuar komoditet për prodhuesit.
Ekzistojnë gjithashtu TPM të bazuara në firmware , të cilat funksionojnë brenda mjedisit të besueshëm të ekzekutimit të CPU-së . Ato mbeten mjaft të sigurta dhe, për përdoruesin mesatar, ofrojnë mbrojtje të mjaftueshme për përdorim të përditshëm dhe profesional.
Në anën më pak të sigurt janë TPM-të vetëm me softuer , të cilat në thelb imitojnë sjelljen e modulit, por pa një rrënjë të fortë besimi në harduer, duke i bërë ato të ndjeshme ndaj sulmeve të jashtme ose dobësive në vetë sistemin operativ.
Së fundmi, në mjediset e virtualizimit është e zakonshme të përdoren TPM-të virtuale të ofruara nga hipervizori , të cilat u lejojnë makinave virtuale të kenë funksione të ngjashme pa pasur nevojë për një çip fizik të veçantë për secilën prej tyre.
Pse Windows 11 e bën të detyrueshëm TPM 2.0
Ndryshimi i madh me Windows 11 është se Microsoft nuk e sheh më TPM-në si një shtesë opsionale dhe po e bën atë një kërkesë thelbësore sigurie . Ideja është që të gjithë kompjuterët që përdorin sistemin do të kenë një rrënjë besimi në nivel hardueri për t'i bërë ballë më mirë peizazhit aktual të kërcënimeve.
Sot, sulmet nuk kufizohen më vetëm te viruset e thjeshtë; po flasim për ransomware të sofistikuar, programe keqdashëse që i bashkëngjiten firmware-it, përpjekje për të vjedhur kredencialet dhe akses në distancë që shfrytëzon konfigurime të gabuara . Në këtë kontekst, mbështetja vetëm te softueri i sigurisë nuk është më e mjaftueshme, prandaj Microsoft është i përkushtuar për të integruar mbrojtjen direkt në harduer.
Duke kërkuar TPM 2.0, Windows 11 siguron që veçori të tilla si BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard dhe teknologji të tjera të bazuara në virtualizim mund të aktivizohen si parazgjedhje , pa u varur nëse secili prodhues ose përdorues vendos t'i aktivizojë ato apo jo.
Në shumë pajisje të prodhuara nga viti 2016 e tutje, veçanërisht laptopët dhe PC-të e destinuara për përdorim biznesi, TPM 2.0 ishte përfshirë që nga fabrika, megjithëse ndonjëherë ishte çaktivizuar . Në raste të tjera, veçanërisht në kompjuterët e ndërtuar me porosi ose në motherboard-et e nivelit të mesëm dhe të ulët të disa viteve më parë, moduli nuk ishte i integruar si parazgjedhje dhe duhej të shtohej nëpërmjet një lidhësi specifik.
Ky është burimi i shumë ankesave nga përdoruesit që kanë kompjuterë shumë të fuqishëm, plotësisht të aftë për të përdorur Windows 11 , por që zbulojnë se nuk e kalojnë filtrin sepse u mungon TPM 2.0 ose e kanë të çaktivizuar në UEFI/BIOS.
Si të kuptoni nëse kompjuteri juaj ka TPM 2.0 nga Windows
Para se të supozojmë se kompjuteri juaj nuk është i pajtueshëm me Windows 11, ia vlen të kontrolloni nëse ai ka vërtet TPM 2.0 dhe, nëse po, cili version është aktiv . Windows ofron disa mënyra për ta bërë këtë pa instaluar asgjë.
Një nga më të thjeshtat është përdorimi i Microsoft Management Console për TPM :
1. Shtypni kombinimin e tasteve Windows + R për të hapur kutinë e dialogut "Ekzekuto".
2. Shkruaj tpm.msc (pa thonjëza) dhe shtypni Enter.
3. Do të hapet dritarja e administrimit të Modulit të Platformës së Sigurt.
Nëse në atë dritare shfaqet një mesazh si "TPM i pajtueshëm nuk u gjet" ose "Nuk u gjet TPM i pajtueshëm" , kjo mund të nënkuptojë dy gjëra: pajisja juaj nuk e ka këtë modul ose është i çaktivizuar në cilësimet e firmware-it. Në rastin e dytë, do t'ju duhet të hyni në UEFI/BIOS për ta aktivizuar atë.
Nga ana tjetër, nëse konsola tregon se "TPM është gati për përdorim" dhe shfaq informacionin e prodhuesit , do t'ju duhet të shikoni fushën "Versioni i Specifikimit". Nëse tregon 2.0, kompjuteri juaj e plotëson këtë kërkesë për Windows 11; nëse numri është më i ulët (për shembull, 1.2), pajisja nuk do të arrijë nivelin e kërkuar të sigurisë.
Një alternativë tjetër është përdorimi PowerShell me leje administratoriHapni PowerShell si administrator, shkruani komandën get-tpm dhe shtypni Enter. Ndër të dhënat e shfaqura, shikoni vlerën TpmPresentNëse shfaqet si "False", moduli nuk është i pranishëm në pllakën amë; nëse është "True", është i pranishëm dhe gjithashtu mund të kontrolloni statusin dhe karakteristikat e tij.
Gjithashtu mund të kontrolloni aplikacionin e Sigurisë së Windows, konkretisht seksionet "Siguria e pajisjes" dhe "Procesori i sigurisë" . Nëse ky seksion nuk është i dukshëm, TPM ka të ngjarë të mungojë ose të jetë i çaktivizuar; nëse është i dukshëm, mund të shkoni te "Detajet e procesorit të sigurisë" për të parë versionin e specifikimit.
Si të aktivizoni TPM 2.0 nga UEFI/BIOS
Nëse kontrollet tuaja tregojnë se TPM nuk është i disponueshëm, por dyshoni se kompjuteri juaj është relativisht i ri, moduli mund të jetë thjesht i çaktivizuar në cilësimet e firmware-it . Në shumë PC të ndërtuar nga përdoruesit ose motherboard-e për konsumatorët, ai është i çaktivizuar si parazgjedhje.
Për ta ndryshuar këtë, do t'ju duhet të hyni në UEFI/BIOS të kompjuterit tuaj dhe të gjeni opsionin që lidhet me TPM ose sigurinë e platformës . Shtegu i saktë ndryshon në varësi të prodhuesit, por në Windows, mund të shkoni te Cilësimet > Përditësimi dhe Siguria > Rimëkëmbja dhe të përdorni opsionin "Rinis tani" nën Nisjen e avancuar.
Pas rinisjes, zgjidhni Zgjidhja e problemeve > Opsione të avancuara > Cilësimet e firmware-it UEFI > Rinisja . Kjo do t'ju çojë në menynë e firmware-it, ku duhet të kërkoni opsione të tilla si siguria, cilësimet e avancuara ose të ngjashme. Çdo prodhues përdor emra paksa të ndryshëm, prandaj mos u nxitoni.
Në sistemet me procesorë Intel, kjo veçori zakonisht renditet si “Intel PTT” ose “Intel Platform Trust Technology .” Për AMD, shpesh gjendet si “AMD fTPM” ose “AMD PSP fTPM .” Mund ta shihni edhe të renditur nën etiketa të tilla si “Pajisja e Sigurisë”, “Mbështetja e Pajisjes së Sigurisë”, “Statusi TPM” ose “Informatika e Besueshme”.
Pasi ta keni gjetur opsionin, do t'ju duhet ta ndryshoni statusin e tij në Aktivizuar, të ruani ndryshimet dhe ta rinisni kompjuterin . Pas kësaj, kur të ktheheni në Windows, duhet të jeni në gjendje ta shihni TPM-në në tpm.msc ose në aplikacionin Windows Security dhe të konfirmoni që ai përmbush specifikimet 2.0.
Gjithashtu, vini re se në shumë pajisje, TPM funksionon së bashku me sistemin Secure Boot . Nëse Secure Boot është i çaktivizuar, opsionet që lidhen me modulin mund të mos shfaqen ose mund të mos funksionojnë siç duhet. Në raste të tilla, këshillohet që së pari të aktivizoni Secure Boot dhe më pas të kontrolloni përsëri statusin e TPM.
Cilët kompjuterë zakonisht përfshijnë TPM 2.0 dhe cilat janë kërkesat shoqëruese?
Në përgjithësi, shumica e kompjuterëve të prodhuar nga viti 2018 e tutje konsiderohen se kanë të integruar TPM 2.0 ose ekuivalentin e tij . Nëse kompjuteri juaj është më pak se pesë ose gjashtë vjeç, ka shumë të ngjarë që ta ketë këtë veçori, edhe nëse është i fikur.
Një tjetër të dhënë jepet nga procesorët: Procesorët Intel nga brezi i tetë e tutje zakonisht vijnë të gatshëm të përdorin TPM 2.0 deri në Intel PTT , ndërsa në ekosistemin AMD është e zakonshme që procesorët Ryzen nga brezi i dytë e tutje të integrojnë fTPM me mbështetje për këtë version.
Megjithatë, TPM nuk është kërkesa e vetme për Windows 11. Sistemi kërkon gjithashtu një CPU 64-bit me të paktën dy bërthama në 1 GHz, 4 GB RAM dhe 64 GB hapësirë ruajtjeje . Ndërsa këto janë specifikime modeste sipas standardeve të sotme, ato përjashtojnë një numër të mirë kompjuterësh të vjetër që ende funksionojnë mjaft mirë me Windows 10.
Në shumë PC desktop të ndërtuar nga përdoruesit, motherboard-et e nivelit të mesëm dhe të ulët që nga disa vite më parë nuk përfshinin modulin e memories si standard, por vetëm një lidhës për ta shtuar atë veçmas . Kjo ka krijuar një situatë mjaft të çuditshme: makina shumë të fuqishme për sa i përket CPU-së dhe grafikës, por të penguara nga mungesa e një çipi të vogël.
Ata që nuk duan ose nuk mund ta instalojnë atë modul shtesë duhet të marrin në konsideratë nëse do të vazhdojnë me Windows 10 deri në fund të mbështetjes zyrtare apo do të marrin në konsideratë një përmirësim të harduerit . Mbështetja për Windows 10 zgjat deri në tetor 2025, kështu që ka ende pak kohë për të marrë një vendim me qetësi.
Çfarë ndodh nëse kompjuteri juaj nuk ka TPM 2.0
Nëse, pas të gjitha kontrolleve, konfirmoni që kompjuteri juaj nuk e ka TPM 2.0 dhe nuk ka mundësi reale për ta shtuar atë , opsionet tuaja zvogëlohen. Zyrtarisht, ai kompjuter nuk i plotëson kërkesat e Windows 11, dhe për këtë arsye nuk do të jeni në gjendje ta instaloni atë përmes kanaleve standarde të Microsoft.
Ekzistojnë metoda jozyrtare për të anashkaluar kontrollet e kërkesave të sistemit gjatë instalimit të Windows 11 , të tilla si modifikimi i skedarëve të konfigurimit ose përdorimi i mjeteve të palëve të treta. Megjithatë, kjo do të thotë heqje dorë nga njëfarë mbështetjeje dhe, më e rëndësishmja, drejtimi i sistemit pa nivelin minimal të sigurisë që Microsoft e konsideron thelbësor.
Në pajisjet që nuk mund të akomodojnë një TPM 2.0, është e rëndësishme të merrni në konsideratë nëse ia vlen më shumë të përdorni Windows 10 deri në fund të ciklit të tij jetësor, të eksploroni alternativa si sisteme të tjera operative, apo të investoni në një kompjuter më modern . E gjitha varet nga mënyra se si e përdorni kompjuterin tuaj dhe sa e rëndësishme është siguria e integruar e harduerit për ju.
Për shumë përdorues shtëpiakë, kjo mund të jetë një mundësi e mirë për të zgjedhur kompjuterë të rinovuar së fundmi që vijnë tashmë me TPM 2.0 të aktivizuar , të aftë për të ekzekutuar Windows 11 pa probleme dhe me një kosto më të ulët se një kompjuter i ri.
Ndërsa TPM mund të duket fillimisht si një kërkesë tjetër, qëllimi i tij kryesor është të mbrojë më mirë të dhënat, fjalëkalimet dhe kredencialet tuaja dixhitale . Mund të mos ndërveproni drejtpërdrejt me të, por ai është aty si një roje i heshtur e gjithçkaje që ka rëndësi në kompjuterin tuaj.
