Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve os serviços TPM (Trusted Platform Module) que podem ser controlados centralmente usando as configurações da Política de Grupo. As configurações da Política de Grupo para serviços TPM estão localizadas em Configuração do> Computador, Modelos Administrativos>,Serviços do Módulode Plataforma Confiável do Sistema>.
Configurar a lista de comandos do TPM bloqueados
Essa configuração de política permite que você gerencie a lista de Política de Grupo de comandos do TPM (Trusted Platform Module) bloqueados pelo Windows.
Se você habilitar essa configuração de política, o Windows bloqueará os comandos especificados de serem enviados para o TPM no computador. Os comandos do TPM são referenciados por um número de comando. Por exemplo, o número 129 do comando é TPM_OwnerReadInternalPub, e o número 170 do comando é TPM_FieldUpgrade.
Se você desabilitar ou não definir essa configuração de política, somente os comandos do TPM especificados por meio das listas padrão ou local poderão ser bloqueados pelo Windows. A lista padrão de comandos do TPM bloqueados é pré-configurada pelo Windows. Você pode exibir a lista padrão executando tpm.msc, navegando até a seção "Gerenciamento de comandos" e tornando visível a coluna "Na lista de bloqueios padrão". A lista local de comandos do TPM bloqueados é configurada fora do Política de Grupo por execução tpm.msc ou por meio de scripts na interface Win32_Tpm.
Configure o sistema para limpar o TPM se ele não estiver em um estado pronto
Essa configuração de política configura o sistema para solicitar que o usuário limpe o TPM se for detectado que o TPM está em qualquer estado diferente de Pronto. Essa política só entrará em vigor se o TPM do sistema estiver em um estado diferente de Pronto, inclusive se o TPM estiver "Pronto, com funcionalidade reduzida". O prompt para limpar o TPM começará a ocorrer após a próxima reinicialização, quando o usuário entrar somente se o usuário conectado fizer parte do grupo Administradores do sistema. O prompt pode ser ignorado, mas reaparecerá após cada reinicialização e entrada até que a política seja desabilitada ou até que o TPM esteja em um estado Pronto.
Ignorar a lista padrão de comandos do TPM bloqueados
Essa configuração de política permite impor ou ignorar a lista local do computador de comandos TPM (Trusted Platform Module) bloqueados.
Se você habilitar essa configuração de política, o Windows ignorará a lista local do computador de comandos TPM bloqueados e bloqueará apenas os comandos TPM especificados pela Política de Grupo ou pela lista padrão.
A lista local de comandos TPM bloqueados é configurada fora da Política de Grupo por execução tpm.msc ou por meio de scripts na Win32_Tpm interface. A lista padrão de comandos do TPM bloqueados é pré-configurada pelo Windows. Consulte a configuração de política relacionada para configurar a lista de comandos da Política de Grupo do TPM bloqueados.
Se você desabilitar ou não definir essa configuração de política, o Windows bloqueará os comandos do TPM encontrados na lista local, além dos comandos na Política de Grupo e nas listas padrão de comandos do TPM bloqueados.
Ignorar a lista local de comandos do TPM bloqueados
Essa configuração de política configura quanto das informações de autorização do proprietário do TPM é armazenado no Registro do computador local. Dependendo da quantidade de informações de autorização do proprietário do TPM armazenadas localmente, o sistema operacional e os aplicativos baseados no TPM podem executar determinadas ações do TPM, que exigem autorização do proprietário do TPM sem exigir que o usuário insira a senha do proprietário do TPM.
Você pode optar por fazer com que o sistema operacional armazene o valor completo de autorização do proprietário do TPM, o blob de delegação administrativa do TPM mais o blob de delegação de usuário do TPM ou nenhum.
Se você habilitar essa configuração de política, o Windows armazenará a autorização do proprietário do TPM no Registro do computador local, de acordo com a configuração de autenticação do TPM gerenciado pelo sistema operacional que você escolher.
Escolha a configuração de autenticação do TPM gerenciada pelo sistema operacional "Completa" para armazenar a autorização completa do proprietário do TPM, o blob de delegação administrativa do TPM e o blob de delegação de usuário do TPM no Registro local. Essa configuração permite o uso do TPM sem exigir armazenamento remoto ou externo do valor de autorização do proprietário do TPM. Essa configuração é apropriada para cenários que não dependem da prevenção da redefinição da lógica anti-hammering do TPM ou da alteração do valor de autorização do proprietário do TPM. Alguns aplicativos baseados no TPM podem exigir que essa configuração seja alterada antes que os recursos, que dependem da lógica anti-hammering do TPM, possam ser usados.
Escolha a configuração de autenticação do TPM gerenciada pelo sistema operacional "Delegada" para armazenar apenas o blob de delegação administrativa do TPM e o blob de delegação de usuário do TPM no registro local. Essa configuração é apropriada para uso com aplicativos baseados no TPM que dependem da lógica anti-hammering do TPM.
Escolha a configuração de autenticação TPM gerenciada pelo sistema operacional de "Nenhum" para compatibilidade com sistemas operacionais e aplicativos anteriores ou para uso em cenários que exigem que a autorização do proprietário do TPM não seja armazenada localmente. Usar essa configuração pode causar problemas com alguns aplicativos baseados em TPM.
Observação
Se a configuração de autenticação do TPM gerenciado pelo sistema operacional for alterada de "Completa" para "Delegada", o valor completo de autorização do proprietário do TPM será regenerado e todas as cópias do valor de autorização do proprietário do TPM original serão invalidadas.
Configurar o nível de informações de autorização do proprietário do TPM disponíveis para o sistema operacional
Importante
A partir do Windows 10 versão 1703, o valor padrão é 5. Esse valor é implementado durante o provisionamento para que outro componente do Windows possa excluí-lo ou assumir a propriedade dele, dependendo da configuração do sistema. Para o TPM 2.0, um valor de 5 significa manter a autorização de bloqueio. Para o TPM 1.2, isso significa descartar a autorização completa do proprietário do TPM e manter apenas a autorização delegada.
Essa configuração de política definiu quais valores de autorização do TPM são armazenados no Registro do computador local. Determinados valores de autorização são necessários para permitir que o Windows execute determinadas ações.
| Valor do TPM 1.2 | Valor do TPM 2.0 | Finalidade | Mantido no nível 0? | Mantido no nível 2? | Mantido no nível 4? |
|---|---|---|---|---|---|
| OwnerAuthAdmin | StorageOwnerAuth | Criar SRK | Não | Sim | Sim |
| OwnerAuthEndorsement | EndorsementAuth | Criar ou usar EK (somente 1.2: Criar AIK) | Não | Sim | Sim |
| OwnerAuthFull | LockoutAuth | Redefinir/alterar o dicionário Proteção contra ataques | Não | Não | Sim |
Há três configurações de autenticação do proprietário do TPM que são gerenciadas pelo sistema operacional Windows. Você pode escolher um valor de Full, Delegate ou None.
Completo: essa configuração armazena a autorização completa do proprietário do TPM, o blob de delegação administrativa do TPM e o blob de delegação de usuário do TPM no registro local. Com essa configuração, você pode usar o TPM sem exigir armazenamento remoto ou externo do valor de autorização do proprietário do TPM. Essa configuração é apropriada para cenários que não exigem que você redefina a lógica anti-hammering do TPM ou altere o valor de autorização do proprietário do TPM. Alguns aplicativos baseados no TPM podem exigir que essa configuração seja alterada antes que os recursos que dependem da lógica anti-hammering do TPM possam ser usados. A autorização total do proprietário no TPM 1.2 é semelhante à autorização de bloqueio no TPM 2.0. A autorização do proprietário tem um significado diferente para o TPM 2.0.
Delegado: essa configuração armazena apenas o blob de delegação administrativa do TPM e o blob de delegação de usuário do TPM no registro local. Essa configuração é apropriada para uso com aplicativos baseados em TPM que dependem da lógica antihammering do TPM. Essa é a configuração padrão no Windows anterior à versão 1703.
Nenhum: essa configuração fornece compatibilidade com sistemas operacionais e aplicativos anteriores. Você também pode usá-la para cenários em que a autorização do proprietário do TPM não pode ser armazenada localmente. Usar essa configuração pode causar problemas com alguns aplicativos baseados em TPM.
Observação
Se a configuração de autenticação do TPM gerenciado pelo sistema operacional for alterada de Completa para Delegada, o valor de autorização total do proprietário do TPM será gerado e todas as cópias do valor de autorização do proprietário do TPM definido anteriormente serão inválidas.
Informações do Registro
Chave do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\TPM DWORD: OSManagedAuthLevel
A tabela a seguir mostra os valores de autorização do proprietário do TPM no registro.
| Dados do Valor | Configuração |
|---|---|
| 0 | Nenhum |
| 2 | Delegado |
| 4 | Completo |
Se você habilitar essa configuração de política, o sistema operacional Windows armazenará a autorização do proprietário do TPM no Registro do computador local de acordo com a configuração de autenticação do TPM que você escolher.
No Windows 10 anterior à versão 1607, se você desabilitar ou não definir essa configuração de política e a configuração de política Ativar backup do TPM para o Active Directory Domain Services também estiver desabilitada ou não estiver configurada, a configuração padrão será armazenar o valor completo de autorização do TPM no Registro local. Se essa política estiver desabilitada ou não configurada e a configuração de política Ativar backup do TPM para o Active Directory Domain Services estiver habilitada, somente a delegação administrativa e os blobs de delegação de usuário serão armazenados no Registro local.
Duração de bloqueio de usuário Standard
Essa configuração de política permite que você gerencie a duração em minutos para contar falhas de autorização de usuário padrão para comandos TPM (Trusted Platform Module) que exigem autorização. Uma falha de autorização ocorre sempre que um usuário padrão envia um comando ao TPM e recebe uma resposta de erro indicando que ocorreu uma falha de autorização. Falhas de autorização anteriores à duração definida são ignoradas. Se o número de comandos do TPM com uma falha de autorização dentro da duração do bloqueio for igual a um limite, um usuário padrão será impedido de enviar comandos que exijam autorização para o TPM.
O TPM foi projetado para se proteger contra ataques de adivinhação de senha entrando em um modo de bloqueio de hardware quando recebe muitos comandos com um valor de autorização incorreto. Quando o TPM entra em um modo de bloqueio, ele é global para todos os usuários (incluindo administradores) e para recursos do Windows, como a Criptografia de Unidade de Disco BitLocker.
Essa configuração ajuda os administradores a impedir que o hardware do TPM entre em um modo de bloqueio, diminuindo a velocidade na qual os usuários padrão podem enviar comandos que exigem autorização para o TPM.
Para cada usuário padrão, dois limites se aplicam. Exceder qualquer limite impede que o usuário envie um comando que exija autorização para o TPM. Use as seguintes configurações de política para definir a duração do bloqueio:
- Limite de Bloqueio Individual de Usuário Standard: esse valor é o número máximo de falhas de autorização que cada usuário padrão pode ter antes que o usuário não tenha permissão para enviar comandos que exigem autorização para o TPM.
- Limite de Bloqueio Total de Usuário Standard: esse valor é o número total máximo de falhas de autorização que todos os usuários padrão podem ter antes que todos os usuários padrão não tenham permissão para enviar comandos que exigem autorização para o TPM.
Um administrador com a senha de proprietário do TPM pode redefinir totalmente a lógica de bloqueio de hardware do TPM usando a Central de Segurança do Windows Defender. Sempre que um administrador redefine a lógica de bloqueio de hardware do TPM, todas as falhas de autorização do TPM de usuário padrão anteriores são ignoradas. Isso permite que usuários padrão usem o TPM imediatamente normalmente.
Se você não definir essa configuração de política, um valor padrão de 480 minutos (8 horas) será usado.
Limite de Bloqueio Individual de Usuário Standard
Essa configuração de política permite que você gerencie o número máximo de falhas de autorização para cada usuário padrão do TPM (Trusted Platform Module). Esse valor é o número máximo de falhas de autorização que cada usuário padrão pode ter antes que o usuário não tenha permissão para enviar comandos que exigem autorização para o TPM. Se o número de falhas de autorização para o usuário dentro da duração definida para a configuração de política Duração de Bloqueio de Usuário Standard for igual a esse valor, o usuário padrão será impedido de enviar comandos que exijam autorização para o TPM (Trusted Platform Module).
Essa configuração ajuda os administradores a impedir que o hardware do TPM entre em um modo de bloqueio, diminuindo a velocidade na qual os usuários padrão podem enviar comandos que exigem autorização para o TPM.
Uma falha de autorização ocorre sempre que um usuário padrão envia um comando ao TPM e recebe uma resposta de erro indicando que ocorreu uma falha de autorização. Falhas de autorização mais antigas do que a duração são ignoradas.
Um administrador com a senha de proprietário do TPM pode redefinir totalmente a lógica de bloqueio de hardware do TPM usando a Central de Segurança do Windows Defender. Sempre que um administrador redefine a lógica de bloqueio de hardware do TPM, todas as falhas de autorização do TPM de usuário padrão anteriores são ignoradas. Isso permite que usuários padrão usem o TPM imediatamente normalmente.
Se você não definir essa configuração de política, um valor padrão de 4 será usado. Um valor zero significa que o sistema operacional não permitirá que usuários padrão enviem comandos para o TPM, o que pode causar uma falha de autorização.
Limite de Bloqueio Total de Usuário Standard
Essa configuração de política permite que você gerencie o número máximo de falhas de autorização para todos os usuários padrão do TPM (Trusted Platform Module). Se o número total de falhas de autorização para todos os usuários padrão dentro da duração definida para a política de Duração do Bloqueio do Usuário do Standard for igual a esse valor, todos os usuários padrão serão impedidos de enviar comandos que exijam autorização para o TPM (Trusted Platform Module).
Essa configuração ajuda os administradores a impedir que o hardware do TPM entre em um modo de bloqueio porque diminui a velocidade que os usuários padrão podem enviar comandos que exigem autorização para o TPM.
Uma falha de autorização ocorre sempre que um usuário padrão envia um comando ao TPM e recebe uma resposta de erro indicando que ocorreu uma falha de autorização. Falhas de autorização mais antigas do que a duração são ignoradas.
Um administrador com a senha de proprietário do TPM pode redefinir totalmente a lógica de bloqueio de hardware do TPM usando a Central de Segurança do Windows Defender. Sempre que um administrador redefine a lógica de bloqueio de hardware do TPM, todas as falhas de autorização do TPM de usuário padrão anteriores são ignoradas. Isso permite que usuários padrão usem o TPM imediatamente normalmente.
Se você não definir essa configuração de política, um valor padrão de 9 será usado. Um valor zero significa que o sistema operacional não permitirá que usuários padrão enviem comandos para o TPM, o que pode causar uma falha de autorização.
Configurar o sistema para usar a configuração de parâmetros de prevenção de ataques do dicionário herdado para TPM 2.0
Introduzida no Windows 10, versão 1703, essa configuração de política configura o TPM para usar os Parâmetros de Prevenção de Ataques do Dicionário (limite de bloqueio e tempo de recuperação) para os valores usados para o Windows 10 versão 1607 e abaixo.
Importante
A configuração desta política entrará em vigor somente se:
- O TPM foi originalmente preparado usando uma versão do Windows posterior ao Windows 10 Versão 1607
- O sistema possui um TPM 2.0.
Observação
A habilitação dessa política só entrará em vigor após a execução da tarefa de manutenção do TPM (o que normalmente acontece após a reinicialização do sistema). Depois que essa política tiver sido habilitada em um sistema e entrar em vigor (após uma reinicialização do sistema), desabilitá-la não terá impacto e o TPM do sistema permanecerá configurado usando os parâmetros de prevenção de ataque do dicionário herdado, independentemente do valor dessa política de grupo. As únicas maneiras de a configuração desabilitada dessa política entrar em vigor em um sistema em que ela já foi habilitada são:
- Desabilitá-lo na política de grupo
- Limpar o TPM no sistema
Configurações da Política de Grupo do TPM na Segurança do Windows
Você pode alterar o que os usuários veem sobre o TPM na Segurança do Windows. As configurações da Política de Grupo para a área TPM na Segurança do Windows estão localizadas em Configuração>do Computador, Modelos> Administrativos,Componentes> do Windows, Segurança do WindowsSegurança do Dispositivo>.
Desabilitar o botão Limpar TPM
Se você não quiser que os usuários possam selecionar o botão Limpar TPM na Segurança do Windows, poderá desabilitá-lo com essa configuração de Política de Grupo. Selecione Habilitado para tornar o botão Limpar TPM indisponível para uso.
Ocultar a recomendação de Atualização de Firmware do TPM
Se você não quiser que os usuários vejam a recomendação para atualizar o firmware TPM, você pode desabilitá-lo com essa configuração. Selecione Habilitado para impedir que os usuários vejam uma recomendação para atualizar o firmware do TPM quando um firmware vulnerável for detectado.