- TPM 2.0 是一种硬件安全模块,可作为密钥、密码和敏感数据的数字保险箱。
- Windows 11 需要 TPM 2.0 才能启用 BitLocker、安全启动、Windows Hello 和高级凭据保护等功能。
- 许多现代设备已经包含 TPM 2.0,尽管有时它被禁用,必须从 UEFI/BIOS 中激活。
- 没有 TPM 2.0 的电脑不符合 Windows 11 的官方要求,必须继续使用 Windows 10 或升级硬件。
如果您正考虑升级到 Windows 11,您可能已经遇到过令人头疼的提示信息:您的计算机需要启用 TPM 2.0 才能安装系统。当然,您自然会问:TPM 2.0 是什么?为什么现在强制要求启用?如果我的电脑没有 TPM 2.0 或者在任何地方都找不到它,会发生什么?
在最新版本的Windows系统中,这个小组件已经从几乎无人知晓一跃成为关键的安全保障和一项必不可少的技术要求。这听起来可能很专业,但其基本原理却很简单:它就像电脑里的一个保险箱,存放着所有重要数据的密钥。
TPM是什么?它在计算机中扮演什么角色?
TPM 是Trusted Platform Module(可信平台模块)的缩写,它是处理器内的一个芯片或集成功能,用作安全加密处理器——一个专门用于安全和加密操作的微型处理器。
该模块负责创建、存储和保护加密密钥、密码、证书以及操作系统所需的其他敏感数据,以确保即使有人可以物理接触计算机,也无法在未经许可的情况下访问您的信息。
TPM并非一项新技术:它已在专业环境中应用多年,用于加强硬件安全,尤其是在企业和公共机构中。然而,随着Windows 11的发布,TPM的重要性日益凸显,因为微软已将其列为系统正式安装的强制性要求。
从物理角度来看,TPM 可以是焊接在主板上的独立芯片,也可以是插入特定接口的模块。在许多现代设备,尤其是笔记本电脑中,TPM 功能已经集成到 CPU 中(例如 Intel PTT、AMD fTPM),尽管它有时默认处于禁用状态,必须通过 UEFI/BIOS 启用。
TPM究竟有什么作用?它为什么如此重要?
TPM 最引人注目的特点在于它充当了加密密钥和认证信息的安全隔离存储库。操作系统或应用程序无法直接访问其中存储的密钥;它们只能通过芯片本身的特定命令进行访问。
每个TPM都包含其自身的加密密钥,这些密钥与特定设备相关联。其中一个密钥是背书密钥(EK),它是一对在工厂生成并存储在芯片内部的唯一RSA密钥对,软件无法访问。其他密钥由该背书密钥生成,例如存储根密钥,它用作加密模块中存储的其他密钥的基础。
此外,TPM 还能生成认证身份密钥 (AIK),用于可靠地验证系统的启动状态。该芯片在启动过程中计算固件、UEFI 和操作系统关键部分的哈希值或测量值,并将这些测量值发送到服务器,由服务器检查一切是否符合预期。如果检测到可疑更改,则认为该设备可能已被入侵。
由于采用了这种设计,TPM 在抵御固件攻击、高级勒索软件、启动篡改或通过物理访问窃取数据等现代威胁方面非常有效。即使攻击者掌握了硬盘,但如果没有存储在 TPM 中的密钥,加密数据仍然无法使用。
TPM 标准不仅定义了芯片,还定义了一整套规范和命令,这些规范和命令由可信计算组织 (TCG) 维护,TCG 是一个非营利组织,负责更新和扩展这些标准,以使其适应新的安全需求。
TPM 1.2 与 TPM 2.0:为什么 Windows 11 需要新版本
多年来,最广泛使用的版本是TPM 1.2,甚至被标准化为国际标准 ISO/IEC 11889。该版本已经允许密钥保护、数据加密和系统完整性验证,但其加密算法和可提供的功能较为有限。
升级到TPM 2.0 显著提升了其功能和灵活性。除其他改进外,新标准允许互换使用不同的加密算法,而不再像 TPM 1.2 那样几乎只能使用 SHA-1,这对于更好地抵御现代攻击至关重要。
TPM 2.0 还改进了密钥管理、生物特征数据保护和签名验证,其设计不仅适用于台式机和笔记本电脑,还适用于资源较为有限的设备,例如平板电脑或嵌入式系统。
因此,微软决定,对于 Windows 11 而言,最低可接受的硬件安全级别是 TPM 2.0。虽然 Windows 在技术上可以与 TPM 1.2 兼容,但最先进的安全功能和未来的平台改进都依赖于 2.0 版本的扩展功能。
实际上,这意味着配备 TPM 1.2 的计算机可能从性能角度来看能够运行 Windows 11,但它将无法满足官方的系统安全要求,并且安装将超出微软支持的方法范围。
Windows 日常使用 TPM 做什么?
在 Windows 10 中,尤其是在 Windows 11 中,TPM 与许多安全功能集成在一起。它不会一直显示,但它在后台运行以保护您的数据和身份。
其中最显著的功能之一是BitLocker,即 Windows 的驱动器加密系统。启用 BitLocker 后,磁盘内容将被加密,解密密钥则存储在 TPM(目标内存模块)中(或受到保护)。这样,即使有人偷走了硬盘或笔记本电脑,由于 TPM 中没有存储密钥,即使他们将硬盘连接到另一台计算机,也无法访问数据。
TPM 也用于Windows Hello,这是一种支持面部识别、指纹识别或 PIN 码的登录系统。生物识别数据和相关密钥通过芯片与计算机硬件连接,这使得它们更难被窃取或在其他设备上重复使用。
另一个关键要素是它与安全启动和测量启动的关系。安全启动确保在初始启动阶段仅加载已签名和受信任的软件,而测量启动则记录TPM中每个运行组件的测量数据。这使得系统能够检测到试图将恶意软件注入启动过程的行为。
此外,Windows 可以将 TPM 与Credential Guard或基于虚拟化的凭据保护等技术相结合。在这种情况下,密码和访问令牌被隔离在一个受保护的环境中,TPM 充当加密信任根,使攻击者更难窃取凭据。
其他常见用途包括:用于企业资源身份验证的虚拟智能卡、防止密码破解时遭受字典攻击,以及安全存储 VPN 连接、数字签名电子邮件和安全浏览的证书和密钥。
不同类型的TPM实施
虽然我们通常将TPM视为单个芯片,但实际上它有多种实现方式,每种方式都有其自身的安全特性。所有实现方式都符合TCG规范,但在物理或逻辑层面有所不同。
一方面,存在独立的TPM(技术保护模块),它们是专用的芯片,焊接在主板上。理论上,它们是最安全的选择,因为它们的设计能够抵抗物理篡改,并降低因与其他组件共享空间而导致的错误几率。
另一种广泛应用的选择是将 TPM 集成到主 CPU 中,它包含自己的安全机制,并提供接近独立芯片的保护级别,但降低了成本,并为制造商带来了便利。
基于固件的TPM也存在,它们运行在CPU的可信执行环境中。这类TPM安全性很高,对于普通用户而言,足以满足日常和专业使用需求。
安全性较低的是纯软件 TPM,它基本上模拟模块的行为,但缺乏对硬件的强大信任,因此容易受到外部攻击或操作系统本身的漏洞的影响。
最后,在虚拟化环境中,通常使用虚拟机管理程序提供的虚拟 TPM,这使得虚拟机能够拥有类似的功能,而无需为每个虚拟机配备单独的物理芯片。
为什么 Windows 11 强制要求使用 TPM 2.0?
Windows 11 的最大变化在于,微软不再将 TPM 视为可选功能,而是将其作为一项核心安全要求。其理念是,所有运行该系统的计算机都将拥有硬件级别的信任根,从而更好地抵御当前的安全威胁。
如今,攻击不再局限于简单的病毒;我们谈论的是复杂的勒索软件、附着在固件上的恶意软件、窃取凭证的尝试以及利用配置错误进行的远程访问。在这种情况下,仅仅依靠安全软件已经远远不够,因此微软致力于将安全防护直接集成到硬件中。
通过要求使用 TPM 2.0,Windows 11 确保BitLocker、Windows Hello、安全启动、计量启动、凭据保护和其他基于虚拟化的技术等功能可以默认启用,而无需依赖每个制造商或用户是否决定激活它们。
从 2016 年开始生产的许多设备,尤其是面向商务用途的笔记本电脑和台式机,出厂时就已经内置了 TPM 2.0 模块,尽管有时该模块会被禁用。而在其他情况下,尤其是在几年前的定制电脑或中低端主板上,该模块并未默认集成,需要通过特定的接口进行添加。
很多用户抱怨说,他们的电脑性能非常强大,完全可以运行 Windows 11,但却因为缺少 TPM 2.0 或在 UEFI/BIOS 中禁用了 TPM 2.0 而无法通过验证。
如何通过 Windows 系统判断你的电脑是否配备了 TPM 2.0?
在断定您的电脑与 Windows 11 不兼容之前,值得先检查一下它是否配备了 TPM 2.0,如果配备了,则检查当前激活的版本。Windows 提供了几种无需安装任何软件即可完成此操作的方法。
最简单的方法之一是使用Microsoft TPM 管理控制台:
1. 按下组合键 Windows + R的 打开“运行”对话框。
2.写 tpm.msc (不带引号)然后按回车键。
3. 安全平台模块管理窗口将打开。
如果该窗口中出现类似“未找到兼容的 TPM”或“未找到兼容的 TPM”的消息,则可能意味着两种情况:您的设备没有此模块,或者该模块在固件设置中被禁用。如果是后者,您需要进入 UEFI/BIOS 启用它。
另一方面,如果控制台显示“TPM 已准备就绪”并显示制造商信息,则需要查看“规格版本”字段。如果显示 2.0,则您的电脑满足 Windows 11 的此项要求;如果版本较低(例如 1.2),则设备无法达到所需的安全级别。
另一种选择是使用 具有管理员权限的 PowerShell以管理员身份打开 PowerShell,输入命令 get-tpm 然后按回车键。在显示的数据中,查看该值。 Tpm存在如果显示为“False”,则表示该模块不在主板上;如果显示为“True”,则表示该模块存在,您还可以检查其状态和特性。
您还可以检查Windows 安全中心应用,特别是“设备安全”和“安全处理器”部分。如果看不到此部分,则 TPM 可能缺失或已禁用;如果能看到,您可以转到“安全处理器详细信息”查看其规格版本。
如何在UEFI/BIOS中激活TPM 2.0
如果检查结果显示 TPM 不可用,但您怀疑您的计算机比较新,则可能是固件设置中禁用了该模块。在许多用户组装的 PC 或消费级主板上,该模块默认处于禁用状态。
要更改此设置,您需要进入计算机的 UEFI/BIOS,找到与 TPM 或平台安全相关的选项。具体路径因制造商而异,但在 Windows 系统中,您可以依次进入“设置”>“更新和安全”>“恢复”,然后在“高级启动”下使用“立即重启”选项。
重启后,选择“疑难解答”>“高级选项”>“UEFI固件设置”>“重启”。这将进入固件菜单,您应该在其中查找诸如安全、高级设置或类似选项。每个制造商使用的选项名称略有不同,因此请耐心查找。
在采用英特尔处理器的系统中,该功能通常列为“Intel PTT”或“Intel Platform Trust Technology ”。对于 AMD 处理器,它通常列为“AMD fTPM”或“AMD PSP fTPM ”。您可能还会看到它列在“安全设备”、“安全设备支持”、“TPM 状态”或“可信计算”等标签下。
找到该选项后,您需要将其状态更改为“已启用”,保存更改,然后重启计算机。之后,返回 Windows 系统后,您应该可以在 tpm.msc 或 Windows 安全中心应用中看到 TPM,并确认其符合 2.0 规范。
另请注意,在许多设备上,TPM 与安全启动系统协同工作。如果安全启动被禁用,则与该模块相关的选项可能不会显示或无法正常工作。在这种情况下,建议先启用安全启动,然后再检查 TPM 状态。
哪些计算机通常包含 TPM 2.0?需要满足哪些要求?
一般来说, 2018 年及以后生产的大多数电脑都被认为集成了 TPM 2.0 或同等技术。如果您的电脑使用年限不超过五六年,即使该功能已关闭,也很有可能具备此功能。
处理器也提供了另一个线索:从第八代开始,英特尔处理器通常都支持通过英特尔 PTT 使用 TPM 2.0,而在 AMD 生态系统中,从第二代开始,Ryzen 处理器通常会集成 fTPM 并支持此版本。
然而,TPM并非Windows 11的唯一要求。该系统还需要至少双核1GHz的64位CPU、4GB内存和64GB存储空间。虽然以今天的标准来看,这些配置并不算高,但却将许多老旧电脑排除在外,而这些老旧电脑虽然还能流畅运行Windows 10,却无法满足这些要求。
几年前,许多用户自组装的台式电脑,其中低端主板并未标配内存模块,而只是提供了一个需要单独添加的接口。这就造成了一种颇为奇特的现象:CPU 和显卡性能非常强劲,却因为缺少一个小型芯片而性能受限。
那些不想或无法安装该附加模块的用户需要考虑是继续使用 Windows 10 直到其官方支持结束,还是考虑升级硬件。Windows 10 的支持将持续到 2025 年 10 月,所以您还有时间冷静地做出决定。
如果你的电脑没有TPM 2.0会发生什么?
如果经过所有检查后,您确认您的电脑没有 TPM 2.0,并且也没有实际可能添加,那么您的选择就非常有限了。官方来说,这台电脑不符合 Windows 11 的要求,因此您将无法通过微软的标准渠道安装 Windows 11。
在 Windows 11 安装过程中,有一些非官方方法可以绕过系统要求检查,例如修改配置文件或使用第三方工具。然而,这意味着放弃部分技术支持,更重要的是,系统将无法提供微软认为必不可少的最低安全级别。
对于无法支持 TPM 2.0 的设备,需要考虑的是,是继续使用 Windows 10 直至其生命周期结束,还是探索其他操作系统等替代方案,亦或是投资购买一台更现代的电脑。这一切都取决于您如何使用电脑以及您对集成硬件安全性的重视程度。
对于许多家庭用户来说,这可能是一个选择最近翻新的电脑的好机会,这些电脑已经配备了 TPM 2.0,能够流畅运行 Windows 11,而且价格比全新的电脑更低。
虽然TPM最初看起来可能只是又一项必要功能,但它的主要目的是更好地保护您的数据、密码和数字凭证。您可能不会直接与它交互,但它就像一位默默守护者,守护着您计算机上所有重要信息的安全。
