《Windows 11 从入门到精通》1.5.3:TPM 2.0 要求详解
个人主页杨利杰YJlio❄️个人专栏《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》《超简单用Python让Excel飞起来》让复杂的事情更简单让重复的工作自动化《Windows 11 从入门到精通》1.5.3TPM 2.0 要求详解《Windows 11 从入门到精通》1.5.3TPM 2.0 要求详解1. TPM 是什么标准、实现与系统功能要分开2. TPM 1.2 与 TPM 2.0时间和区别不能混淆3. TPM 2.0 不一定是独立芯片三种常见实现4. TPM 2.0 为什么成为 Windows 11 的硬件门槛5. TPM 主要保护什么密钥、启动状态和设备身份6. TPM 与 BitLocker、指纹和 Windows Hello 的真实关系6.1 TPM 与 BitLocker6.2 TPM 与 Windows Hello7. 如何检查电脑是否具备 TPM 2.07.1 使用 tpm.msc7.2 使用 Windows 安全中心7.3 使用 PowerShell7.4 使用 tpmtool7.5 使用电脑健康状况检查8. 检测不到 TPM 2.0如何进入 UEFI 开启9. TPM 常见问题与桌面支持排障流程9.1 “找不到兼容的 TPM”9.2 TPM 存在但未就绪9.3 TPM 2.0 正常但仍无法升级 Windows 119.4 BIOS 更新后要求 BitLocker 恢复密钥9.5 Windows Hello PIN 或指纹突然失效10. 清除 TPM 的风险、企业管理与本节总结《Windows 11 从入门到精通》1.5.3TPM 2.0 要求详解Windows 11 发布时TPM 2.0 与受支持处理器、UEFI、安全启动能力一起成为讨论最多的硬件门槛。大量电脑性能仍然够用却因为 TPM 未启用、版本低于 2.0或者其他硬件项目不符合要求无法通过官方兼容性检查。微软当前列出的 Windows 11 最低硬件要求仍然包括 TPM 2.0同时还要求兼容的 64 位处理器、4GB 内存、64GB 存储空间、UEFI 固件以及安全启动能力。通过 TPM 检查只能说明设备满足其中一个条件不能直接证明整台电脑符合 Windows 11 升级要求。TPM 的作用也不能简单概括成“一个加密芯片”。它提供的是硬件支持的密码运算、密钥保护和平台状态验证能力Windows 可以在此基础上实现 BitLocker、Windows Hello、设备加密、度量启动和设备健康证明等功能。这一节需要记住的判断TPM 2.0 是一套可信计算标准不等于主板上必须存在一块独立可见的 TPM 芯片。电脑可以通过独立 TPM、集成 TPM 或固件 TPM 实现同一套标准。1. TPM 是什么标准、实现与系统功能要分开TPM的英文全称是Trusted Platform Module中文通常翻译为“可信平台模块”。它由 Trusted Computing Group也就是 TCG 制定标准用于为设备提供硬件支持的安全功能。理解 TPM 时应把三个概念分开概念含义示例TPM 标准定义 TPM 应具备哪些命令、算法和安全能力TPM 1.2、TPM 2.0TPM 实现厂商通过什么形式提供 TPM 功能dTPM、集成 TPM、Intel PTT、AMD fTPMWindows 功能操作系统如何使用 TPMBitLocker、Windows Hello、设备加密、度量启动因此“TPM 2.0”首先描述的是实现需要遵循的标准版本而不是某一款固定型号的芯片。系统只关心该实现是否兼容 TPM 2.0、能否正常初始化并为 Windows 提供所需能力。微软明确列出了三种 TPM 2.0 实现形式独立 TPM、集成 TPM和固件 TPM。Windows 对兼容实现采用相同的使用方式并不要求普通 Windows 11 设备必须使用独立 TPM 芯片。原文需要修正“完整的 TPM 2.0 模块 TPM 2.0 标准 独立安全芯片”并不准确。现代处理器和主板可以通过固件 TPM 提供符合 TPM 2.0 的可信执行环境。2. TPM 1.2 与 TPM 2.0时间和区别不能混淆原文把 TPM 2.0 写成“2016 年制定”这个时间点需要调整。TCG 在 2014 年宣布 TPM 2.0 Library SpecificationTPM 2.0 随后于 2015 年成为 ISO/IEC 11889:2015 国际标准。2016 年更接近微软要求新 Windows 设备默认实现并启用 TPM 2.0 的时间节点。TPM 1.2 的 Revision 116 版本发布于 2011 年但 TPM 1.2 标准本身出现得更早因此也不宜简单写成“TPM 1.2 于 2011 年制定”。对比项目TPM 1.2TPM 2.0标准结构较早的固定规范结构Library Specification扩展能力更灵活密码算法主要依赖 RSA 和 SHA-1支持更现代且更多样的算法密码灵活性算法选择范围较小具备更好的密码算法敏捷性平台适应性主要面向传统 PC 使用场景可覆盖 PC、服务器、移动和嵌入式设备Windows 11 要求不满足最低要求满足 TPM 版本要求Windows 推荐程度旧功能仍可能支持新设备和新安全能力的推荐基线TPM 1.2 主要依赖 SHA-1而 TPM 2.0 支持更新的密码算法。微软在度量启动、设备健康证明和 Windows Hello 等功能中均推荐 TPM 2.0以获得更好的安全性和性能。“兼容性更好、安全性更高”可以作为简化结论但技术层面更准确的解释是TPM 2.0 提供更丰富的算法和更灵活的平台实现方式为后续安全功能保留了更大的扩展空间。3. TPM 2.0 不一定是独立芯片三种常见实现很多用户打开机箱后找不到 TPM 模块就认为自己的电脑不支持 TPM 2.0。这个判断并不可靠因为现代消费级电脑大量使用集成或固件 TPM。实现类型英文名称主要特点独立 TPMDiscrete TPMdTPM使用特点———独立 TPMDiscrete TPMdTPM使用独立封装的安全芯片集成 TPMIntegrated TPM与其他芯片位于同一封装但逻辑上保持隔离固件 TPMFirmware TPMfTPM在处理器或 SoC 的可信执行环境中运行Intel 平台常见的固件 TPM 名称是Intel PTT或Intel Platform Trust TechnologyAMD 平台常见名称包括AMD fTPM、AMD PSP fTPM或AM提供 TPM 2.0 功能。citeturn865069view0turn865069view1部分新设备还可能使用 Microsoft Pluton 提供 TPM 2.0 功能。Pluton 可以充当设备的 TPM为 BitLtem Guard 等依赖 TPM 的功能提供可信根。citeturn484261search16独立 TPM 主板上的专用安全芯片 ↓ 向 Windows 提供 TPM 2.0 固件 TPM CPU / SoC 可信执行环境 ↓ Intel PTT 或 AMD fTPM ↓ 向 Windows 提供 TPM 2.0对普通 Windows 11 用户而言只要实现符合 TPM 2.0 要求并处它是独立 TPM 还是固件 TPM而采用完全不同的使用方式。citeturn865069view14. TPM 2.0 为什么成为 Windows 11 的硬件门槛Windows 11 把 TPM 2.0 设为最低要求主要目的不是限制旧电脑而是让设备默认具备统一的硬件安全基础。应用和系统功能可以在这套基础上保护密钥、验证启动状态并绑定设备身份。emsp接干预安全功能的风险。citeturn484261search12turn865069view5TPM 2.0 还与 Windows 11 的其他硬件基线共同工作Windows 11 安全要求作用TPM 2.0密钥保护、设备身份与平台状态度量UEFI提供现代固件与可信启动基础安全启动能力阻止未受信任的启动加载程序受支持处理器提供微软验证过的可靠性与安全能力虚拟化安全能力为内存完整性和凭据保护提供基础TPM 2.0 不支持传统 Legacy BIOS 和 CSM 模式。微软建议设备使用原生 UEFI并关闭 Legacy 和 CSM为了提高安全性还应启用安全启动。现有系统如果以 MBR 和 Legacy 模式安装不能直接在 BIOS 中切换为 UEFe 等受支持工具转换磁盘。citeturn865069view1turn865069view4不要只为了通过 TPM 检查直接把 Legacy 改成 UEFI。切换前必须确认磁盘分区类型、BitLocker 状态和启动配置并准备恢复密钥与回退方案。5. TPM 主要保护什么密钥、启动状态和设备身份TPM 的核心价值不是“替系统把所有数据加密”而是安全地生成、保护和使用密钥并把密钥的使用条件与当前设备状态绑定。TPM 能力作用密钥生成在受保护环境中创建密码密钥密钥保护限制私钥被直接导出或读取密封与解封只有平台状态符合条件时才释放密钥平台度量记录固件、启动组件等状态信息设备证明向管理平台证明设备身份或启动状态防字典攻击限制连续猜测授权值的行为TPM 本身是被动组件会接收 Window TPM、UEFI、操作系统和设备厂商固件之间的配合。citeturn484261search34把 TPM 比作“硬件保险柜”可以帮助初步理解但这个比喻也不完整。TPM 不只是保存少量密钥还能根据启动度量结果决定是否允许使用密钥从而发现设备离线状态下的启动链变化。设备正常启动 → 固件和启动组件状态符合预期 → TPM 允许释放受保护密钥 → Windows 正常解锁 启动链发生异常变化 → 度量结果与预期不一致 → TPM 不自动释放密钥 → 系统进入恢复或额外验证这种机制是 BitLocker 能够检查离线篡改的重要基础。6. TPM 与 BitLocker、指纹和 Windows Hello 的真实关系原文说“指纹识别和磁盘加密通过 TPM 实现”方向接近但需要进一步区分。6.1 TPM 与 BitLockerBitLocker 负责加密磁盘卷TPM 并不直接代替 BitLocker下是否发生启动链篡改。citeturn865069view4turn484261search17BitLocker 在没有 TPM 预启动验证方式并且无法获得 TPM 提供的启动完整性验证。citeturn865069view46.2 TPM 与 Windows HelloWindows Hello 会在设备上生成公钥和私钥。存在 TPM 时TPM 可以生成并保护私质上是在授权 Windows 使用设备中的私钥完成密码运算。citeturn865069view3指纹模板本身通常存放在本机的 Windows 生物识别数据库中部在传感器模块内。不能简单理解为“指纹数据全部存进 TPM”。citeturn865069view3功能TPM 主要负责什么TPM 不直接负责什么BitLocker保护解锁密钥、验证启动状态代替 BitLocker执行整盘加密Windows Hello PIN保护设备私钥把 PIN 当作普通密码上传服务器指纹和人脸保护认证所用私钥保存所有原始指纹或人脸图像设备证明提供可信设备和启动状态证据自动判断全部应用是否安全emsp保存在本地设备不会漫游到其他设备也不会发送到外部服务器。citeturn865069view37. 如何检查电脑是否具备 TPM 2.0检查 TPM 时建议同时使用图形界面和命令行。单独看到“找不到兼容的 TPM”还不能立即证明主板完全不支持因为 TPM 可能只是在 UEFI 中被关闭。7.1 使用 tpm.mscWin R → 输入 tpm.msc → 按 Enter如果页面显示“TPM 已准备好使用”继续查看“TPM 制造商信息”中的“规范de才满足 Windows 11 的 TPM 版本要求。citeturn865069view0tpm.msc 显示结果含义TPM 已准备好使用规范版本 2.0满足 Windows 11 的 TPM 版本要求TPM 已准备好使用规范版本 1.2不满足 Windows 11 的 TPM 2.0 要求找不到兼容的 TPM可能未启用、不支持或固件未正确识别TPM 存在但未就绪可能需要初始化、重启或处理固件问题7.2 使用 Windows 安全中心Windows 安全中心 → 设备安全性 → 安全处理器 → 安全处理器详细信息在详细信息中检查“规范版本”是否也可能没有被系统识别。citeturn865069view0turn873046search457.3 使用 PowerShellGet-TpmGet 状态包括是否存在、是否已启用、是否已激活和是否就绪。citeturn946433search0TpmPresent : True TpmReady : True TpmEnabled : True TpmActivated : True以上结果表示 Windows 已检测到 TPM并且该 TPM 处于可用状态。但Get-Tpm输出的这些布尔值不能单独代替规范版本检查版本仍建议通过tpm.msc、Windows 安全中心或tpmtool确认。7.4 使用 tpmtooltpmtool getdeviceinformationtpmtool可以显示 TPM 基本信息发生复杂gatherlogs 收集 TPM 日志。citeturn946433search17.5 使用电脑健康状况检查需要判断整台电脑能否运行 Windows 11 时应使用 PC Health indows 11 规格页面仍推荐使用该工具进行兼容性检查。citeturn865069view58. 检测不到 TPM 2.0如何进入 UEFI 开启如果设备型号确认支持 TPM 2.0但 Windows 中没有检测到可以进入 UEFI 固件设置检查相关选项。设置 → 系统 → 恢复 → 高级启动 → 立即重新启动 → 疑难解答 → 高级选项 → UEFI 固件设置 → 重新启动进入 UEFI 后TPM 选项可能位于Advanced、Security或Trusted Computing页面。微软列出的常见名称包括Security Device、Security Device Support、TPM State、AMD fTPM switch、AMD PSP fTPM、Intel PTT。citeturn865069view0平台或主板常见选项名称Intel 平台Intel PTT、Platform Trust TechnologyAMD 平台AMD fTPM、AMD PSP fTPM、CPU fTPM通用主板Security Device Support、TPM Device、Trusted Computing商用设备Embedded Security、TPM State、Security Chip开启后保存设置并重新进入 Windows再通过tpm.msc和Get-Tpm验证。部分主板同时提供Firmware TPM和Discrete TPM选项。没有安装匹配的独立 TPM 模块时不要误选 Discrete TPM应根据 CPU、主板型号和厂商文档选择正确实现。不要在不清楚 BitLocker 和 Windows Hello 状态时切换 TPM 类型。切换 dTPM、fTPM 或清除 TPM 可能导致原有密钥不可用设备下一次启动时可能要求 BitLocker 恢复密钥。9. TPM 常见问题与桌面支持排障流程TPM 故障不能只按“有”和“没有”分类。实际现场还会遇到存在但未就绪、固件异常、证明失败、BitLocker 恢复以及 Windows Hello PIN 失效等情况。FalseTrueTrueFalse2.01.2是Windows 未正常识别 TPM运行 tpm.msc 和 Get-TpmTpmPresent 是否为 True检查 UEFI 中 PTT 或 fTPMTpmReady 是否为 True检查规范版本是否为 2.0重启并检查固件与自动预配继续检查 Windows 11 其他要求不满足 Windows 11 TPM 要求更新 BIOS、芯片组和 TPM 固件是否考虑清除 TPM先备份恢复密钥并确认业务影响9.1 “找不到兼容的 TPM”可能原因包括 UEFI 中未启用、选择了错误 TPM 类型、使用 Legacy/CSM 模式、BIOS 版本过旧、主板确实不支持或者固件未正确向 Windows 暴露 TPM。9.2 TPM 存在但未就绪可以先完成 Windows 更新、BIOS 和芯片组更新然后重启设备。企业设备还要检查 TPM 自动预配、设备证明和管理策略。9.3 TPM 2.0 正常但仍无法升级 Windows 11继续检查 CPU 型驱动。TPM 只是 Windows 11 最低要求中的一项。citeturn865069view59.4 BIOS 更新后要求 BitLocker 恢复密钥固件、启动顺序、TPM 或安全启动状态变化可能改变平台度量值。BitLocker 检密钥已经正确备份。citeturn484261search9turn484261search299.5 Windows Hello PIN 或指纹突然失效清除 TPM 后TPM 中受保护的 Windows Hello 密钥会失效需要重新设置 PIN 和生物识别。微软在 TPM 固件处理说明中llo PIN 或生物识别将不能继续使用需要重新配置。citeturn873046search8现场处理时应先确认问题发生前是否修改 BIOS、升级固件、更换主板、清除 TPM 或切换了 TPM 实现类型。10. 清除 TPM 的风险、企业管理与本节总结“清除 TPM”不是普通的缓存清理。该操作会把 TPM 重置为默认状态并删除其中保存的所有者授权信息和密钥。执行前至少确认以下事项检查项原因BitLocker 恢复密钥已备份防止系统盘无法自动解锁设备所有权明确不要自行清除公司或学校设备的 TPMWindows Hello 可以重新注册清除后 PIN、指纹和人脸可能需要重设VPN 和证书影响已评估部分证书私钥可能由 TPM 保护Autopilot 与设备证明已评估企业注册流程可能依赖 TPM固件更新已经完成避免清除后仍然保留原故障用户数据已备份防止恢复失败造成业务中断微软明IT 管理员指导的情况下清除工作或学校设备上的 TPM。citeturn873046search8企业桌面支持可以使用下面的 PowerShell 命令批量采集基础状态$TpmGet-Tpm[PSCustomObject]{ComputerName $env:COMPUTERNAME TpmPresent $Tpm.TpmPresent TpmReady $Tpm.TpmReady TpmEnabled $Tpm.TpmEnabled TpmActivated $Tpm.TpmActivated Manufacturer $Tpm.ManufacturerIdTxt Version $Tpm.ManufacturerVersionFull20}需要更完整的故障证据时可以运行tpmtool getdeviceinformation tpmtool gatherlogs C:\TPMLogsTPM 2.0 是 Windows 11 的最低硬件要求之一也是 Windows 现代安全体系的重要基础。它可以通过独立芯片、集成硬件或固件可信环境实现并不要求用户必须额外购买一块独立 TPM 模块。这一节可以归纳为四个判断TPM 2.0 是标准不是一款固定芯片 TPM 2.0 可以由 dTPM、集成 TPM 或 fTPM 实现 TPM 保护的是密钥和可信状态不是代替全部加密功能 检测不到 TPM 时先查 UEFI不要直接判断硬件不支持对桌面支持人员而言最重要的不是记住 TPM 的定义而是分清“不支持、未启用、未就绪、版本不符和密钥失效”五种状态。状态判断准确才能避免把一个 BIOS 开关问题处理成重装系统或者把一次普通固件变更变成 BitLocker 恢复事故。Get-Tpm 命令说明。citeturtpmtool 状态检查与 的影响和操作提醒。citeturn873046search8turn946433search2点击回到顶部