- TPM 2.0 је хардверски безбедносни модул који делује као дигитални сеф за кључеве, лозинке и осетљиве податке.
- Windows 11 захтева TPM 2.0 да би омогућио функције као што су BitLocker, Secure Boot, Windows Hello и напредна заштита акредитива.
- Многи модерни уређаји већ укључују TPM 2.0, мада је понекад онемогућен и мора се активирати из UEFI/BIOS-а.
- Рачунари без TPM 2.0 не испуњавају званичне захтеве система Windows 11 и мораће да остану на оперативном систему Windows 10 или да надограде свој хардвер.
Ако размишљате о надоградњи на Windows 11, вероватно сте наишли на застрашујућу поруку да вашем рачунару треба да буде омогућен TPM 2.0 да би се систем инсталирао . И наравно, природно питање је: шта је то, зашто је сада обавезно и шта се дешава ако мој рачунар нема TPM 2.0 или није нигде наведен?
У најновијим верзијама оперативног система Windows, ова мала компонента је од готово непознате постала кључни део безбедности и неопходан технички захтев . Можда звучи веома технички, али основна идеја је прилично једноставна: то је нека врста сефа унутар вашег рачунара који чува кључеве свега важног.
Шта је TPM и коју улогу игра у вашем рачунару?
Акроним TPM је скраћеница од Trusted Platform Module (Модул поуздане платформе) , што је чип или интегрисана функционалност унутар процесора која делује као безбедни криптопроцесор - мини-процесор посвећен искључиво безбедносним и шифрованим операцијама.
Овај модул је одговоран за креирање, чување и заштиту криптографских кључева, лозинки, сертификата и других осетљивих података који су оперативном систему потребни да би се осигурало да нико не може приступити вашим информацијама без дозволе, чак и ако има физички приступ рачунару.
TPM није нови изум: годинама се користи у професионалним окружењима за јачање безбедности хардвера, посебно у компанијама и јавним администрацијама . Међутим, доласком Windows-а 11, дошао је у први план јер га је Microsoft учинио обавезним захтевом за званичну инсталацију система.
Са физичког становишта, TPM може бити засебан чип залемљен на матичну плочу или модул који се укључује у одређени конектор . У многим модерним уређајима, посебно лаптоповима, TPM функционалност је већ интегрисана у процесор (Intel PTT, AMD fTPM), иако је понекад подразумевано онемогућена и мора се омогућити путем UEFI/BIOS-а.
Шта ТПМ заправо ради и зашто је толико важан?
Најзанимљивији аспект TPM-а је то што он делује као безбедно и изоловано спремиште за криптографске кључеве и информације за аутентификацију . Кључеви сачувани у њему нису директно доступни оперативном систему или апликацијама; њима се може приступити само путем одређених команди на самом чипу.
Сваки TPM укључује сопствене криптографске кључеве, повезане са одређеним уређајем . Један од њих је кључ за потврду (EK), јединствени RSA пар кључева генерисан у фабрици и смештен унутар чипа, недоступан софтверу. Други кључеви се генеришу из овог EK-а, као што је кључ за складиштење (Storage Root Key ), који се користи као основа за шифровање преосталих кључева сачуваних у модулу.
Поред тога, TPM може да генерише кључ за идентификацију потврде (AIK) , који поуздано проверава стање покретања система. Чип израчунава хешеве или мерења фирмвера, UEFI-ја и критичних делова оперативног система током покретања и може да пошаље ова мерења серверу који проверава да ли све одговара очекивањима. Ако се открију сумњиве промене, уређај се сматра потенцијално угроженим.
Захваљујући овом дизајну, TPM је веома користан за заштиту од модерних претњи као што су напади на фирмвер, напредни ransomware , манипулација покретањем система или крађа података путем физичког приступа . Нападач може имати чврсти диск у рукама, али без кључева сачуваних у TPM-у, шифровани подаци ће остати неупотребљиви.
TPM стандард не само да дефинише чип, већ и читав скуп спецификација и команди које одржава Trusted Computing Group (TCG) , непрофитна организација задужена за ажурирање и проширивање ових стандарда како би се прилагодили новим безбедносним потребама.
TPM 1.2 наспрам TPM 2.0: Зашто Windows 11 захтева нову верзију
Дуги низ година, најраспрострањенија верзија је била TPM 1.2, чак стандардизована као међународни стандард ISO/IEC 11889. Ова верзија је већ омогућавала заштиту кључа, шифровање података и верификацију интегритета система, али је била ограниченија у својим алгоритмима за шифровање и функцијама које је могла да понуди.
Прелазак на TPM 2.0 донео је значајно побољшање могућности и флексибилности . Између осталих побољшања, нови стандард омогућава наизменично коришћење различитих криптографских алгоритама, уместо да буде практично везан за SHA-1 као што је био случај са TPM 1.2, што је неопходно за бољу отпорност на модерне нападе.
TPM 2.0 такође укључује побољшања у управљању кључевима, заштити биометријских података и верификацији потписа , и дизајниран је да ради не само на десктоп и лаптоп рачунарима, већ и на уређајима са ограниченијим ресурсима, као што су таблети или уграђени системи.
Зато је Мајкрософт одлучио да ће за Windows 11 минимални прихватљиви ниво безбедности хардвера бити TPM 2.0 . Иако Windows технички може да функционише са TPM 1.2, најнапредније безбедносне функције и будућа побољшања платформе ослањају се на проширене могућности верзије 2.0.
У пракси, то значи да рачунар са TPM 1.2 може да покрене Windows 11 са становишта перформанси, али неће испуњавати званичне захтеве за безбедност система , а инсталација ће бити ван оквира подржаних метода компаније Microsoft.
За шта Windows користи TPM на дневној бази?
У оперативном систему Windows 10, а посебно у оперативном систему Windows 11, TPM је интегрисан са бројним безбедносним функцијама. То није нешто што стално видите, али ради у позадини како би заштитио ваше податке и ваш идентитет.
Једна од највидљивијих карактеристика је BitLocker , систем за шифровање дискова у оперативном систему Windows . Када је BitLocker омогућен, садржај диска се шифрује, а кључ за дешифровање се чува (или штити) помоћу TPM-а (Target Memory Module). На овај начин, ако неко украде чврсти диск или лаптоп, без кључева сачуваних у модулу, неће моћи да приступи подацима, чак и ако повеже диск са другим рачунаром.
TPM се такође користи у Windows Hello, систему за пријављивање који користи препознавање лица, отисак прста или PIN . Биометријски подаци и придружени кључеви су повезани са хардвером вашег рачунара путем чипа, што их чини много тежим за крађу или поновну употребу на другом уређају.
Још један кључни елемент је његов однос са Secure Boot-ом и Measured Boot-ом . Secure Boot осигурава да се током почетних фаза покретања учитава само потписан и поуздан софтвер, док Measured Boot бележи мерења сваке покренуте компоненте у TPM-у. Ово омогућава откривање покушаја убризгавања злонамерног софтвера у процес покретања система.
Штавише, Windows може да комбинује TPM са технологијама као што су Credential Guard или заштита акредитива заснована на виртуелизацији . У овом сценарију, лозинке и токени за приступ су изоловани у заштићеном окружењу, а TPM делује као криптографски корен поверења, што нападачима знатно отежава крађу акредитива.
Друге уобичајене употребе укључују виртуелне паметне картице за аутентификацију корпоративних ресурса , заштиту од напада речником при покушају крековања лозинки или безбедно складиштење сертификата и кључева за VPN везе, дигитално потписану е-пошту и безбедно прегледање.
Различите врсте имплементације TPM-а
Иако се на TPM увек позивамо као да је у питању један чип, заправо постоји неколико начина за његову имплементацију, сваки са својим безбедносним карактеристикама . Сви они се придржавају TCG спецификација, али се разликују на физичком или логичком нивоу.
С једне стране, постоје дискретни TPM-ови, који су наменски, специфични чипови залемљени на матичну плочу. У теорији, они су најбезбеднија опција, јер су дизајнирани да буду отпорни на физичке манипулације и смањују шансе за грешке које настају услед дељења простора са другим компонентама.
Још једна широко распрострањена опција је TPM интегрисан у главни процесор , који укључује сопствене безбедносне механизме и нуди ниво заштите близак оном код дискретног чипа, али смањује трошкове и доноси погодност произвођачима.
Такође постоје TPM-ови засновани на фирмверу , који раде унутар поузданог окружења за извршавање процесора . Они остају прилично безбедни и, за просечног корисника, нуде довољну заштиту за свакодневну и професионалну употребу.
На мање безбедном крају су само софтверски TPM-ови , који у основи емулирају понашање модула, али без јаког поверења у хардвер, што их чини подложним спољним нападима или рањивостима у самом оперативном систему.
Коначно, у окружењима виртуелизације уобичајено је користити виртуелне TPM-ове које обезбеђује хипервизор , што омогућава виртуелним машинама да имају сличне функције без потребе за посебним физичким чипом за сваку од њих.
Зашто Windows 11 чини TPM 2.0 обавезним
Велика промена са Windows 11 је то што Microsoft више не посматра TPM као опциони додатак и претвара га у основни безбедносни захтев . Идеја је да ће сви рачунари који покрећу систем имати корен поверења на нивоу хардвера како би се боље одупрли тренутним претњама.
Данас, напади више нису ограничени само на једноставне вирусе; говоримо о софистицираном ransomware-у, малверу који се прикачује на фирмвер, покушајима крађе акредитива и даљинском приступу који искоришћава погрешне конфигурације . У овом контексту, ослањање искључиво на безбедносни софтвер више није довољно, због чега је Microsoft посвећен интеграцији заштите директно у хардвер.
Захтевањем TPM 2.0, Windows 11 осигурава да функције као што су BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard и друге технологије засноване на виртуелизацији могу бити подразумевано омогућене , без обзира на то да ли сваки произвођач или корисник одлучи да их активира или не.
У многим уређајима произведеним од 2016. године па надаље, посебно у лаптоповима и рачунарима намењеним за пословну употребу, TPM 2.0 је већ био фабрички укључен, мада понекад онемогућен . У другим случајевима, посебно у рачунарима направљеним по мери или матичним плочама средње и ниже класе од пре неколико година, модул није био подразумевано интегрисан и морао је бити додат преко посебног конектора.
Ово је извор многих жалби корисника који имају веома моћне рачунаре, савршено способне да покрећу Windows 11 , али који откривају да не пролазе филтер јер им недостаје TPM 2.0 или је онемогућен у UEFI/BIOS-у.
Како да препознате да ли ваш рачунар има TPM 2.0 из оперативног система Windows
Пре него што претпоставимо да ваш рачунар није компатибилан са оперативним системом Windows 11, вреди проверити да ли заиста има TPM 2.0 и, ако јесте, која је верзија активна . Windows нуди неколико начина да се то уради без инсталирања било чега.
Један од најједноставнијих је коришћење Microsoft Management Console-а за TPM :
1. Притисните комбинацију тастера Виндовс + Р да бисте отворили дијалошки прозор „Покрени“.
2. Напишите тпм.мсц (без наводника) и притисните Ентер.
3. Отвориће се прозор за администрацију модула безбедне платформе.
Ако се у том прозору појави порука попут „Компатибилни TPM није пронађен“ или „Није пронађен компатибилни TPM“ , то може значити две ствари: ваш уређај нема овај модул или је онемогућен у подешавањима фирмвера. У другом случају, мораћете да приступите UEFI/BIOS-у да бисте га омогућили.
Ако, с друге стране, конзола показује да је „TPM спреман за употребу“ и приказује информације о произвођачу , мораћете да погледате поље „Верзија спецификације“. Ако приказује 2.0, ваш рачунар испуњава овај захтев за Windows 11; ако је број нижи (на пример, 1.2), уређај неће достићи потребан ниво безбедности.
Друга алтернатива је употреба PowerShell са администраторским дозволамаОтворите PowerShell као администратор, откуцајте команду get-tpm и притисните Ентер. Међу приказаним подацима, погледајте вредност ТпмПресентАко се појављује као „Нетачно“, модул није присутан на матичној плочи; ако је „Тачно“, присутан је и можете проверити његов статус и карактеристике.
Такође можете проверити апликацију Windows безбедност, тачније одељке „Безбедност уређаја“ и „Безбедносни процесор“ . Ако овај одељак није видљив, TPM вероватно недостаје или је онемогућен; ако јесте, можете отићи на „Детаљи безбедносног процесора“ да бисте видели верзију спецификације.
Како активирати TPM 2.0 из UEFI/BIOS-а
Ако ваше провере покажу да TPM није доступан, али сумњате да је ваш рачунар релативно нов, модул је можда једноставно онемогућен у подешавањима фирмвера . На многим кориснички састављеним рачунарима или матичним плочама за потрошаче, он је подразумевано онемогућен.
Да бисте ово променили, мораћете да приступите UEFI/BIOS-у рачунара и пронађете опцију која се односи на TPM или безбедност платформе . Тачна путања варира у зависности од произвођача, али на Windows-у можете да одете у Подешавања > Ажурирање и безбедност > Опоравак и користите опцију „Поново покрени сада“ у оквиру Напредно покретање.
Након поновног покретања, изаберите Troubleshoot (Решавање проблема) > Advanced options (Напредне опције) > UEFI Firmware Settings (Подешавања UEFI фирмвера) > Reboot (Поново покрени) . Ово ће вас одвести до менија фирмвера, где би требало да потражите опције као што су безбедност, напредна подешавања или слично. Сваки произвођач користи мало другачије називе, зато не журите.
На системима са Intel процесорима, функција је обично наведена као „Intel PTT“ или „Intel Platform Trust Technology “. За AMD, често се налази као „AMD fTPM“ или „AMD PSP fTPM “. Можда ћете је видети и под ознакама као што су „Безбедносни уређај“, „Подршка за безбедносне уређаје“, „TPM статус“ или „Поуздано рачунарство“.
Када пронађете опцију, мораћете да промените њен статус на Омогућено, сачувате измене и поново покренете рачунар . Након тога, када се вратите у Windows, требало би да можете да видите TPM у датотеци tpm.msc или апликацији Windows безбедност и да потврдите да испуњава спецификацију 2.0.
Такође имајте на уму да на многим уређајима TPM ради заједно са системом Secure Boot . Ако је Secure Boot онемогућен, опције везане за модул можда неће бити приказане или неће правилно функционисати. У таквим случајевима, препоручљиво је прво омогућити Secure Boot, а затим поново проверити статус TPM-а.
Који рачунари обично укључују TPM 2.0 и који су пратећи захтеви?
Генерално, већина рачунара произведених од 2018. године па надаље сматра се да имају интегрисани TPM 2.0 или његов еквивалент . Ако је ваш рачунар млађи од пет или шест година, вероватноћа је прилично велика да има ову функцију, чак и ако је искључена.
Још један траг пружају процесори: Интел процесори од осме генерације па надаље обично долазе спремни за коришћење TPM 2.0 путем Intel PTT-а , док је у AMD екосистему уобичајено да Ryzen процесори од друге генерације па надаље интегришу fTPM са подршком за ову верзију.
Међутим, TPM није једини захтев за Windows 11. Систему је такође потребан 64-битни процесор са најмање два језгра на 1 GHz, 4 GB RAM-а и 64 GB простора за складиштење . Иако су ово скромне спецификације по данашњим стандардима, оне искључују добар број старијих рачунара који и даље раде прилично добро са Windows 10.
Код многих десктоп рачунара које су сами састављали корисници, матичне плоче средње и ниже класе од пре неколико година нису стандардно укључивале меморијски модул, већ само конектор за његово засебно додавање . Ово је створило прилично необичну ситуацију: веома моћне машине у погледу процесора и графике, али ограничене одсуством малог чипа.
Они који не желе или не могу да инсталирају тај додатни модул треба да размисле да ли да остану са Windows 10 до краја његове званичне подршке или да размотре надоградњу хардвера . Подршка за Windows 10 траје до октобра 2025. године, тако да још увек има времена да се мирно донесе одлука.
Шта се дешава ако ваш рачунар нема TPM 2.0
Ако након свих провера потврдите да ваш рачунар нема TPM 2.0 и да не постоји реална могућност да га додате , ваше опције су смањене. Званично, тај рачунар не испуњава захтеве система Windows 11 и стога га нећете моћи инсталирати путем стандардних Microsoft канала.
Постоје незваничне методе за заобилажење провера системских захтева током инсталације система Windows 11 , као што је модификовање конфигурационих датотека или коришћење алата трећих страна. Међутим, то значи одустајање од одређене подршке и, што је још важније, покретање система без минималног нивоа безбедности који Microsoft сматра неопходним.
На уређајима који не могу да приме TPM 2.0, важно је размотрити да ли се исплати користити Windows 10 до краја његовог животног циклуса, истражити алтернативе попут других оперативних система или инвестирати у модернији рачунар . Све зависи од тога како користите рачунар и колико вам је важна интегрисана хардверска безбедност.
За многе кућне кориснике, ово може бити добра прилика да се одлуче за недавно реновиране рачунаре који већ долазе са омогућеним TPM 2.0 , способним да глатко покрећу Windows 11 и по нижој цени од потпуно новог рачунара.
Иако TPM у почетку може изгледати као само још један захтев, његова главна сврха је боља заштита ваших података, лозинки и дигиталних акредитива . Можда нећете директно комуницирати са њим, али он је ту као тихи чувар свега што је важно на вашем рачунару.
