什麼是 TPM 2.0?為什麼 Windows 11 強制要求使用 TPM 2.0?

最後更新: 8月2026
  • TPM 2.0 是一種硬體安全模組,可作為金鑰、密碼和敏感資料的數位保險箱。
  • Windows 11 需要 TPM 2.0 才能啟用 BitLocker、安全性啟動、Windows Hello 和進階憑證保護等功能。
  • 許多現代設備已經包含 TPM 2.0,儘管有時它被停用,必須從 UEFI/BIOS 中啟動。
  • 沒有 TPM 2.0 的電腦不符合 Windows 11 的官方要求,必須繼續使用 Windows 10 或升級硬體。

關於 TPM 2.0 和 Windows 安全性的圖示

如果您正在考慮升級到 Windows 11,您可能已經遇到過令人頭痛的提示訊息:您的電腦需要啟用 TPM 2.0 才能安裝系統。當然,您自然會問:TPM 2.0 是什麼?為什麼現在強制要求啟用?如果我的電腦沒有 TPM 2.0 或在任何地方都找不到它,會發生什麼事?

在最新版本的Windows系統中,這個小元件已經從幾乎無人知曉一躍成為關鍵的安全保障和一項必不可少的技術要求。這聽起來可能很專業,但其基本原理很簡單:它就像電腦裡的保險箱,存放著所有重要資料的金鑰。

TPM是什麼?它在計算機中扮演什麼角色?

TPM 是Trusted Platform Module(可信任平台模組)的縮寫它是處理器內的一個晶片或整合功能,用作安全加密處理器——一個專門用於安全和加密操作的微型處理器。

該模組負責創建、儲存和保護加密金鑰、密碼、證書以及作業系統所需的其他敏感數據,以確保即使有人可以物理接觸計算機,也無法在未經許可的情況下存取您的資訊。

TPM並非一項新技術:它已在專業環境中應用多年,用於加強硬體安全,尤其是在企業和公共機構中。然而,隨著Windows 11的發布,TPM的重要性日益凸顯,因為微軟已將其列為系統正式安裝的強制性要求。

從物理角度來看,TPM 可以是焊接在主機板上的獨立晶片,也可以是插入特定介面的模組。在許多現代設備,尤其是筆記型電腦中,TPM 功能已經整合到 CPU 中(例如 Intel PTT、AMD fTPM),儘管它有時預設為停用狀態,必須透過 UEFI/BIOS 啟用。

TPM究竟有什麼作用?為什麼它如此重要?

TPM 最引人注目的特點在於它充當了加密金鑰和認證資訊的安全隔離儲存庫。作業系統或應用程式無法直接存取其中儲存的密鑰;它們只能透過晶片本身的特定命令進行存取。

每個TPM都包含其自身的加密金鑰,這些金鑰與特定裝置相關聯。其中一個金鑰是背書金鑰(EK),它是一對在工廠產生並儲存在晶片內部的唯一RSA金鑰對,軟體無法存取。其他密鑰由該背書密鑰生成,例如儲存根密鑰,它用作加密模組中儲存的其他密鑰的基礎。

此外,TPM 還能產生認證身分金鑰 (AIK),用於可靠地驗證系統的啟動狀態。該晶片在啟動過程中計算韌體、UEFI 和作業系統關鍵部分的雜湊值或測量值,並將這些測量值傳送到伺服器,由伺服器檢查一切是否符合預期。如果偵測到可疑更改,則認為該裝置可能已被入侵。

由於採用了這種設計,TPM 在抵禦韌體攻擊、高級勒索軟體、啟動篡改或透過實體存取竊取資料等現代威脅方面非常有效。即使攻擊者掌握了硬碟,但如果沒有儲存在 TPM 中的金鑰,加密資料仍然無法使用。

TPM 標準不僅定義了晶片,還定義了一整套規範和命令,這些規範和命令由可信任運算組織 (TCG) 維護,TCG 是一個非營利組織,負責更新和擴展這些標準,以使其適應新的安全需求。

TPM 1.2 與 TPM 2.0:為什麼 Windows 11 需要新版本

多年來,最廣泛使用的版本是TPM 1.2,甚至被標準化為國際標準 ISO/IEC 11889。該版本已經允許金鑰保護、資料加密和系統完整性驗證,但其加密演算法和可提供的功能較為有限。

  人工智慧時代的法律與民事責任

升級到TPM 2.0 顯著提升了其功能和靈活性。除其他改進外,新標準允許互換使用不同的加密演算法,而不再像 TPM 1.2 那樣幾乎只能使用 SHA-1,這對於更好地抵禦現代攻擊至關重要。

TPM 2.0 還改進了金鑰管理、生物特徵資料保護和簽名驗證,其設計不僅適用於桌上型電腦和筆記型電腦,還適用於資源較為有限的設備,例如平板電腦或嵌入式系統。

因此,微軟決定,對於 Windows 11 而言,最低可接受的硬體安全等級是 TPM 2.0。雖然 Windows 在技術上可以與 TPM 1.2 相容,但最先進的安全功能和未來的平台改進都依賴 2.0 版本的擴充功能。

實際上,這意味著配備 TPM 1.2 的電腦可能從效能角度來看能夠運行 Windows 11,但它將無法滿足官方的系統安全要求,並且安裝將超出微軟支援的方法範圍。

Windows 日常使用 TPM 做什麼?

在 Windows 10 中,尤其是在 Windows 11 中,TPM 與許多安全功能整合在一起。它不會一直顯示,但它在後台運行以保護您的資料和身分

其中最顯著的功能之一是BitLocker,即 Windows 的磁碟機加密系統。啟用 BitLocker 後,磁碟內容將被加密,解密金鑰則儲存在 TPM(目標記憶體模組)中(或受到保護)。這樣,即使有人偷走了硬碟或筆記型電腦,由於 TPM 中沒有儲存金鑰,即使他們將硬碟連接到另一台計算機,也無法存取資料。

TPM 也用於Windows Hello,這是一種支援臉部辨識、指紋辨識或 PIN 碼的登入系統。生物識別數據和相關密鑰透過晶片與電腦硬體連接,這使得它們更難被竊取或在其他設備上重複使用。

另一個關鍵要素是它與安全啟動和測量啟動的關係。安全啟動確保在初始啟動階段僅載入已簽署和受信任的軟體,而測量啟動則記錄TPM中每個運行組件的測量資料。這使得系統能夠偵測到試圖將惡意軟體注入啟動過程的行為。

此外,Windows 可以將 TPM 與Credential Guard或基於虛擬化的憑證保護等技術結合。在這種情況下,密碼和存取權杖被隔離在受保護的環境中,TPM 充當加密信任根,使攻擊者更難竊取憑證。

其他常見用途包括:用於企業資源驗證的虛擬智慧卡、防止密碼破解時遭受字典攻擊,以及安全儲存 VPN 連線、數位簽章電子郵件和安全瀏覽的憑證和金鑰。

不同類型的TPM實施

雖然我們通常將TPM視為單一晶片,但實際上它有多種實現方式,每種方式都有其自身的安全特性。所有實作方式都符合TCG規範,但在物理或邏輯層面有所不同。

一方面,存在獨立的TPM(技術保護模組),它們是專用的晶片,焊接在主機板上。理論上,它們是最安全的選擇,因為它們的設計能夠抵抗物理篡改,並降低與其他組件共享空間而導致的錯誤幾率。

另一個廣泛應用的選擇是將 TPM 整合到主 CPU 中,它包含自己的安全機制,並提供接近獨立晶片的保護級別,但降低了成本,並為製造商帶來了便利。

基於韌體的TPM也存在,它們運作在CPU的可信執行環境中。這類TPM安全性很高,對於一般使用者而言,足以滿足日常和專業使用需求。

安全性較低的是純軟體 TPM,它基本上模擬模組的行為,但缺乏對硬體的強大信任,因此容易受到外部攻擊或作業系統本身的漏洞的影響。

最後,在虛擬化環境中,通常使用虛擬機器管理程式提供的虛擬 TPM,這使得虛擬機器能夠擁有類似的功能,而無需為每個虛擬機器配備單獨的實體晶片。

  從 Windows 10 遷移到 Windows 11 後的初始設置

為什麼 Windows 11 強制要求使用 TPM 2.0?

Windows 11 的最大變化在於,微軟不再將 TPM 視為選用功能,而是將其視為核心安全要求。其理念是,所有運行該系統的電腦都將擁有硬體層級的信任根,從而更好地抵禦當前的安全威脅。

如今,攻擊不再局限於簡單的病毒;我們談論的是複雜的勒索軟體、附著在韌體上的惡意軟體、竊取憑證的嘗試以及利用配置錯誤進行的遠端存取。在這種情況下,僅僅依靠安全軟體已經遠遠不夠,因此微軟致力於將安全防護直接整合到硬體中。

透過要求使用 TPM 2.0,Windows 11 確保BitLocker、Windows Hello、安全啟動、計量啟動、憑證保護和其他基於虛擬化的技術等功能可以預設啟用,而無需依賴每個製造商或使用者是否決定啟動它們。

從 2016 年開始生產的許多設備,尤其是面向商務用途的筆記型電腦和桌上型電腦,出廠時就已經內建了 TPM 2.0 模組,儘管有時該模組會被停用。而在其他情況下,尤其是在幾年前的定製電腦或中低端主機板上,該模組並未默認集成,需要透過特定的介面進行添加。

許多用戶抱怨說,他們的電腦效能非常強大,完全可以運行 Windows 11,但卻因為缺少 TPM 2.0 或在 UEFI/BIOS 中禁用了 TPM 2.0 而無法通過驗證。

如何透過 Windows 系統判斷你的電腦是否配備了 TPM 2.0?

在斷定您的電腦與 Windows 11 不相容之前,值得先檢查一下它是否配備了 TPM 2.0,如果配備了,請檢查當前啟動的版本。 Windows 提供了幾種無需安裝任何軟體即可完成此操作的方法。

最簡單的方法之一是使用Microsoft TPM 管理控制台

1. 按下組合鍵 的Windows + R 開啟“運行”對話框。
2.寫 tpm MSC (不含引號)然後按回車鍵。
3. 安全平台模組管理視窗將會開啟。

如果該視窗中出現類似「未找到相容的 TPM」或「未找到相容的 TPM」的訊息,則可能表示兩種情況:您的裝置沒有此模組,或者該模組在韌體設定中已停用。如果是後者,您需要進入 UEFI/BIOS 啟用它。

另一方面,如果控制台顯示“TPM 已準備就緒”並顯示製造商訊息,則需要查看“規格版本”欄位。如果顯示 2.0,則您的電腦符合 Windows 11 的此項要求;如果版本較低(例如 1.2),則裝置無法達到所需的安全等級。

另一個選擇是 具有管理員權限的 PowerShell以管理員身分開啟 PowerShell,輸入指令 get-tpm 然後按回車鍵。在顯示的數據中,查看該值。 TpmPresent如果顯示為“False”,則表示該模組不在主機板上;如果顯示為“True”,則表示該模組存在,您也可以檢查其狀態和特性。

您也可以檢查Windows 安全性中心應用,特別是「裝置安全」和「安全處理器」部分。如果看不到此部分,則 TPM 可能缺失或已停用;如果您能看到,您可以前往「安全處理器詳細資料」以查看其規格版本。

如何在UEFI/BIOS中啟動TPM 2.0

如果檢查結果顯示 TPM 不可用,但您懷疑您的電腦比較新,則可能是韌體設定中停用了該模組。在許多使用者組裝的 PC 或消費性主機板上,此模組預設為停用狀態。

要更改此設置,您需要進入電腦的 UEFI/BIOS,找到與 TPM 或平台安全相關的選項。特定路徑因製造商而異,但在 Windows 系統中,您可以依次進入“設定”>“更新和安全性”>“恢復”,然後在“進階啟動”下使用“立即重新啟動”選項。

重新啟動後,選擇「疑難排解」>「進階選項」>「UEFI韌體設定」>「重新啟動」。這將進入韌體選單,您應該在其中查找諸如安全、高級設定或類似選項。每個製造商使用的選項名稱略有不同,因此請耐心查找。

在採用英特爾處理器的系統中,此功能通常列為「Intel PTT」或「Intel Platform Trust Technology」。對於 AMD 處理器,它通常列為“AMD fTPM”或“AMD PSP fTPM ”。您可能還會看到它列在「安全設備」、「安全設備支援」、「TPM 狀態」或「可信任計算」等標籤下。

  Windows 安全模式:如何啟動並充分利用其功能

找到該選項後,您需要將其狀態變更為“已啟用”,儲存更改,然後重新啟動電腦。之後,返回 Windows 系統後,您應該可以在 tpm.msc 或 Windows 安全中心應用程式中看到 TPM,並確認其符合 2.0 規範。

另請注意,在許多裝置上,TPM 與安全啟動系統協同工作。如果安全啟動已停用,則與該模組相關的選項可能不會顯示或無法正常運作。在這種情況下,建議先啟用安全啟動,然後再檢查 TPM 狀態。

哪些計算機通常包含 TPM 2.0?需要滿足哪些要求?

一般來說, 2018 年及以後生產的大多數電腦都被認為整合了 TPM 2.0 或同等技術。如果您的電腦使用年限不超過五、六年,即使該功能已關閉,也很有可能具備此功能。

處理器也提供了另一個線索:從第八代開始,英特爾處理器通常都支援透過英特爾 PTT 使用 TPM 2.0,而在 AMD 生態系統中,從第二代開始,Ryzen 處理器通常會整合 fTPM 並支援該版本。

然而,TPM並非Windows 11的唯一要求。該系統還需要至少雙核心1GHz的64位元CPU、4GB記憶體和64GB儲存空間。雖然以今天的標準來看,這些配置並不算高,但卻將許多老舊電腦排除在外,而這些老舊電腦雖然還能流暢運行Windows 10,卻無法滿足這些要求。

幾年前,許多用戶自組裝的桌上型電腦,其中低端主機板並未標配記憶體模組,而只是提供了一個需要單獨添加的介面。這就造成了一個相當奇特的現象:CPU 和顯示卡性能非常強勁,卻因為缺少一個小型晶片而性能受限。

那些不想或無法安裝該附加模組的用戶需要考慮是否繼續使用 Windows 10 直到其官方支援結束,還是考慮升級硬體。 Windows 10 的支援將持續到 2025 年 10 月,所以您還有時間冷靜地做出決定。

如果你的電腦沒有TPM 2.0會發生什麼事?

如果經過所有檢查後,您確認您的電腦沒有 TPM 2.0,也沒有實際可能添加,那麼您的選擇就非常有限了。官方來說,這台電腦不符合 Windows 11 的要求,因此您將無法透過微軟的標準管道安裝 Windows 11。

在 Windows 11 安裝過程中,有一些非官方方法可以繞過系統需求檢查,例如修改設定檔或使用第三方工具。然而,這意味著放棄部分技術支持,更重要的是,系統將無法提供微軟認為必不可少的最低安全等級。

對於無法支援 TPM 2.0 的設備,需要考慮的是,是繼續使用 Windows 10 直至其生命週期結束,還是探索其他作業系統等替代方案,亦或是投資購買一台更現代的電腦。這一切都取決於您如何使用電腦以及您對整合硬體安全性的重視程度。

對於許多家庭用戶來說,這可能是選擇最近翻新的電腦的好機會,這些電腦已經配備了 TPM 2.0,能夠流暢運行 Windows 11,而且價格比全新的電腦更低。

雖然TPM最初看起來可能只是另一個必要功能,但它的主要目的是更好地保護您的資料、密碼和數位憑證。您可能不會直接與它交互,但它就像一位默默守護者,守護著您電腦上所有重要資訊的安全。

如何從USB安裝Windows 11
相關文章:
如何一步一步地從USB安裝Windows 11