TPM (Trusted Platform Module) 2.0 to wymaganie systemu Windows 11, które zaskoczyło wielu użytkowników podczas ogłoszenia minimalnych wymagań sprzętowych przez Microsoft. TPM to dedykowany moduł lub firmware funkcjonalność procesora/platformy odpowiedzialna za bezpieczne przechowywanie kluczy kryptograficznych, weryfikację integralności platformy i szyfrowanie danych (BitLocker).
Wiele laptopów wyprodukowanych po 2015 roku posiada sprzętowy TPM 2.0 lub firmware TPM (fTPM) zintegrowany z procesorem, ale jest on domyślnie wyłączony w BIOS. Konfiguracja TPM jest częścią usług serwisowych przy przygotowaniu laptopa do Windows 11 lub naprawia związane z tym problemy.
Konfigurujemy i naprawiamy ustawienia TPM 2.0 w BIOS/UEFI laptopów wszystkich marek, przygotowując sprzęt do wymagań Windows 11.
TPM 2.0 – rodzaje i umiejscowienie w laptopach
TPM 2.0 w laptopach występuje w kilku formach. Fizyczny TPM (dTPM) to oddzielny chip na płycie głównej od producentów Infineon, STMicroelectronics lub Nuvoton – podłączony przez LPC lub SPI. Firmware TPM (fTPM) jest zintegrowany z procesorem – Intel PTT (Platform Trust Technology) dostępna od 4. generacji Core i, AMD fTPM dostępna od procesorów Ryzen pierwszej generacji. Wirtualny TPM (vTPM) jest używany w środowiskach wirtualizacji. Dla Windows 11 wystarczy fTPM – o ile jest włączone w BIOS.
Włączenie TPM 2.0 w BIOS/UEFI – jak to zrobić
Aby włączyć Intel PTT lub AMD fTPM: wchodzimy do BIOS Setup przez naciśnięcie F2, Del, F10 lub odpowiedniego klawisza przy starcie. W zakładce Security lub Advanced szukamy opcji „TPM Configuration", „Security Device", „Intel PTT" lub „AMD fTPM". Zmieniamy ustawienie na „Enabled". Zapisujemy zmiany i restartujemy. Po uruchomieniu Windows sprawdzamy status TPM przez tpm.msc (powinno być widoczne jako „Trusted Platform Module 2.0"). Jeśli opcja TPM nie jest widoczna w BIOS, możliwe że laptop nie obsługuje TPM 2.0 lub wymaga aktualizacji BIOS.
Problemy z TPM 2.0 i jak je rozwiązujemy
Typowe problemy z TPM to: brak opcji TPM w BIOS (stary BIOS nie obsługuje fTPM – aktualizacja BIOS może dodać tę opcję), TPM włączone, ale Windows nadal go nie widzi (może wymagać wyczyszczenia TPM w BIOS po zmianie systemu lub laptopa), błąd BitLocker po zmianie ustawień BIOS (BitLocker używa TPM do weryfikacji integralności platformy – zmiana BIOS może uruchomić tryb odzysku BitLocker), oraz konflikty TPM przy przeniesieniu dysku SSD między laptopami (klucze TPM są powiązane z konkretnym sprzętem). Każdy z tych problemów rozwiązujemy podczas serwisu BIOS.
TPM a BitLocker – ważna zależność
BitLocker korzysta z TPM do przechowywania klucza szyfrowania dysku. Gdy ustawienia BIOS są zmieniane (szczególnie boot mode, Secure Boot, lub konfiguracja PCR registers), TPM może odmówić wydania klucza i BitLocker przejdzie w tryb odzysku – wymagając 48-cyfrowego klucza odzysku. Dlatego przy każdej interwencji w BIOS laptopa z aktywnym BitLockerem uprzedzamy klienta i zalecamy posiadanie klucza odzysku pod ręką. Klucz odzysku jest dostępny na koncie Microsoft (jeśli był tam zapisany) lub w dokumencie wydrukowanym podczas konfiguracji BitLockera.