Boot order – konfiguracja

Boot order – konfiguracja

TPM (Trusted Platform Module) to dedykowany układ kryptograficzny lub jego implementacja firmware (fTPM – firmware TPM), służący do bezpiecznego przechowywania kluczy kryptograficznych, certyfikatów i hashów stanu platformy. TPM 2.0 jest wymagany przez Windows 11 i jest kluczowym elementem funkcji BitLocker, Windows Hello for Business i Device Guard. Prawidłowa konfiguracja TPM w BIOS jest niezbędna dla bezpiecznego działania nowoczesnych systemów Windows.

W tym artykule wyjaśniamy, czym jest TPM 2.0, jakie są jego typy i jak go prawidłowo skonfigurować w BIOS dla różnych procesorów i platform.

TPM dyskretny vs fTPM (firmware TPM)

Istnieją dwa główne rodzaje TPM: Dyskretny TPM – fizyczny układ scalony (np. Infineon SLB 9665, Nuvoton NPCT) podłączony do płyty głównej przez interfejs LPC lub SPI. Jest szybszy i bardziej izolowany niż fTPM, ale wymaga dedykowanego układu. Firmware TPM (fTPM) – implementacja TPM 2.0 wewnątrz procesora: Intel PTT (Platform Trust Technology) w procesorach Intel Core, AMD fTPM (Security Processor PSP) w procesorach AMD Ryzen. fTPM nie wymaga dodatkowego układu fizycznego – jest wbudowany w procesor. Windows 11 akceptuje oba typy TPM 2.0.

Konfiguracja TPM w BIOS

Opcje BIOS dla TPM: Intel PTT: Advanced → PCH-FW Configuration → PTT → Enable lub Security → Intel PTT → Enabled; AMD fTPM: Advanced → CPU Configuration → AMD fTPM switch → AMD CPU fTPM lub AMD PBS → FCH Chipset → Trusted Computing → Security Device Support → Enable + AMD fTPM = Firmware TPM. Na płytach z gniazdem TPM (dla dyskretnego modułu): Security → TPM Device Selection → wybierz „Discrete TPM" gdy moduł jest zainstalowany lub „Firmware TPM" dla fTPM.

TPM a Windows 11 – weryfikacja

Po włączeniu TPM w BIOS można zweryfikować jego obecność w Windows: uruchom tpm.msc (Menedżer modułu TPM), sprawdź czy status to „Moduł TPM jest gotowy do użycia" i wersja specyfikacji to 2.0. Weryfikację można też przeprowadzić przez: Menedżer urządzeń → Security Devices → Trusted Platform Module 2.0, lub narzędziem PC Health Check firmy Microsoft (sprawdza wymagania Windows 11). Jeśli TPM 2.0 nie jest widoczny, sprawdź konfigurację BIOS i zaktualizuj firmware do najnowszej wersji.

Problemy z TPM po wymianie płyty głównej lub BIOS

TPM jest powiązany ze sprzętem (płytą główną i procesorem). Zmiana płyty głównej lub procesora powoduje zmianę tożsamości TPM, co może: wymagać klucza odzyskiwania BitLocker do odblokowania zaszyfrowanego dysku (BitLocker przechowuje klucz w TPM, powiązanym z konfiguracją sprzętową), wymusić ponowną rejestrację Windows Hello, utracić wszystkie dane przechowywane przez aplikacje w izolowanym magazynie TPM. Przed wymianą płyty głównej w komputerze z BitLockerem bezwzględnie zapisz klucz odzyskiwania BitLocker. Nasz serwis informuje klientów o tych ryzykach przed każdą naprawą płyty głównej lub wymiany procesora.