Библиотека: tpmcompc.dll.
Используется в стандартных консолях: tpm.msc.
Данная оснастка является нововведением операционной системы Windows Vista. С ее помощью можно управлять работой микросхемы ТРМ, которая устанавливается на современные материнские платы и позволяет хранить конфиденциальные данные пользователя, а также параметры конфигурации компьютера и операционной системы. Благодаря данной микросхеме можно повысить безопасность компьютера в отношении таких угроз, как самовольное добавление оборудования в компьютер, самовольная установка программ и т. д.
Групповые политики для настройки ТРМ
Работу с ТРМ можно ограничить с помощью групповых политик. Для этого применяются политики, описанные в файле ТРМ. admx и расположенные в подразделе Конфигурация компьютера → Административные шаблоны → Система → Служба доверенного платформенного модуля. Политики данного подраздела изменяют следующие параметры REG_DWORD-типа, расположенные в ветви HKEY_LOCAL_MACHINE\ SOFTWARE\Policies\Microsoft\TPM.
• ActiveDirectoryBackup – если значение данного параметра равно 1, то будет разрешено копировать основную информацию о данных владельца ТРМ (криптографический хэш главного пароля ТРМ) на контроллер домена Active Directory.
• RequireActiveDirectoryBackup – если значение параметра равно 1, то копирование основной информации владельца ТРМ на контроллер домена Active Directory будет обязательным. При этом пароль владельца ТРМ не будет назначен, если архивирование нового пароля на контроллере домена не прошло успешно.
Некоторые возможности работы ТРМ можно настроить и с помощью следующих параметров REG_DWORD-типа ветви реестра HKEY_LOCAL_MACHINE\SOFTWARE\ Policies\Microsoft\TPM\BlockedCommands.
• Enabled – если значение данного параметра равно 1, то операционная система будет использовать параметры строкового типа, расположенные в дочернем подразделе List ветви реестра , чтобы запретить определенные команды ТРМ.
• IgnoreDef aultList – при установке значения этого параметра равным 1 список команд ТРМ, выполнять которые по умолчанию запрещено, будет игнорироваться. Однако список дочернего подраздела List данной ветви реестра и локальный список команд ТРМ по-прежнему будут работать.
• IgnoreLocalList – если значение данного параметра равно 1, то локальный список команд ТРМ, выполнять которые запрещено, будет игнорироваться. Однако список дочернего подраздела List данной ветви реестра по-прежнему будет работать. Также будет работать список, определенный по умолчанию.
Возможности репозитария CIM
Репозитарий CIM операционной системы Windows Vista также позволяет работать с чипом ТРМ. Для этого предназначено пространство имен \\root\CIMV2\Security\MicrosoftTpm. Оно включает в себя лишь один класс: Win32_Tpm, который определяет настройки работы чипа ТРМ и даже позволяет управлять его работой. Класс содержит следующие свойства, доступные только для чтения:
• Manufacturerld, тип: uint32 – определяет идентификатор производителя чипа ТРМ;
• Manuf acturerVersion, тип: string – указывает версию чипа ТРМ;
• Manuf acturerVersionInfo, тип: string – определяет версию чипа ТРМ;
• PhysicalPresenceVersionInfo, тип: string – указывает версию чипа ТРМ;
• SpecVersion, тип: string – определяет версию чипа ТРМ.
Класс также поддерживает следующие методы.
• AddBlockedCommand – добавляет команду к списку блокируемых команд. Входящий параметр: строковый параметр, определяющий команду. Возвращаемые параметры: нет.
• ChangeOwnerAuth – изменяет параметры аутентификации. Входящие строковые параметры:
• содержащий старую строку аутентификации;
• хранящий новую строку аутентификации. Возвращаемые параметры: нет.
• Clear – удаляет настройки чипа ТРМ.
Входящий параметр: строковый параметр, содержащий строку аутентификации.
Возвращаемые параметры: нет.
• ConvertToOwnerAuth – преобразует пароль в строку аутентификации.
Входящий параметр: строковый параметр, содержащий пароль для аутентификации.
Возвращаемый параметр: строковый параметр, содержащий строку аутентификации.
• CreateEndorsementKeyPair – создает пару ключей подтверждения.
Входящие параметры: нет.
Возвращаемые параметры: нет.
• Disable – отключает чип ТРМ.
Входящий параметр: строковый параметр, содержащий строку аутентификации.
Возвращаемые параметры: нет.
• Enable – включает чип ТРМ.
Входящий параметр: строковый параметр, содержащий строку аутентификации.
Возвращаемые параметры: нет.
• GetPhysicalPresenceRequest – возвращает физическое присутствие запроса.
Входящие параметры: нет.
Возвращаемый параметр: определяет запрос, имеет тип uint32.
Читать дальше
Конец ознакомительного отрывка
Купить книгу