Metode ProtectKeyWithTPMAndPINAndStartupKey dari kelas Win32_EncryptableVolume

Metode ProtectKeyWithTPMAndPINAndStartupKey dari kelas Win32_EncryptableVolume mengamankan kunci enkripsi volume dengan menggunakan Modul Platform Tepercaya (TPM) di komputer, jika tersedia, ditingkatkan oleh nomor identifikasi pribadi (PIN) yang ditentukan pengguna dan dengan kunci eksternal yang harus disajikan ke komputer saat startup.

Tiga faktor autentikasi diperlukan untuk membuka kunci konten volume terenkripsi:

  1. Validasi oleh TPM
  2. Input PIN 4 hingga 20 digit atau, jika kebijakan grup "Izinkan PIN yang disempurnakan untuk startup" diaktifkan, 4 hingga 20 huruf, simbol, spasi, atau angka
  3. Input perangkat memori USB yang berisi kunci eksternal

Gunakan metode SaveExternalKeyToFile untuk menyimpan kunci eksternal ini ke file pada perangkat memori USB untuk digunakan sebagai kunci startup. Metode ini hanya berlaku pada volume sistem operasi. Pelindung kunci jenis "TPM Dan PIN Dan Kunci Startup" dibuat.

Sintaks

uint32 ProtectKeyWithTPMAndPINAndStartupKey(
  [in, optional] string FriendlyName,
  [in, optional] uint8  PlatformValidationProfile,
  [in]           string PIN,
  [in, optional] uint8  ExternalKey[],
  [out]          string VolumeKeyProtectorID
);

Parameter

FriendlyName [in, opsional]

Jenis: string

String yang melabeli pelindung kunci ini. Jika parameter ini tidak ditentukan, nilai kosong akan digunakan.

PlatformValidationProfile [in, opsional]

Jenis: uint8

Array bilangan bulat yang menentukan bagaimana TPM komputer mengamankan kunci enkripsi volume. Profil validasi platform terdiri dari satu set indeks Platform Configuration Register (PCR) mulai dari 0 hingga 23, inklusif. Ulangi nilai dalam parameter diabaikan. Setiap indeks PCR dikaitkan dengan layanan yang berjalan saat sistem operasi dimulai. Setiap kali komputer dimulai, TPM akan memeriksa bahwa layanan yang Anda tentukan di profil validasi platform tidak berubah. Jika salah satu layanan ini berubah saat perlindungan BitLocker tetap aktif, TPM tidak akan melepaskan kunci enkripsi untuk membuka kunci volume dan komputer akan masuk ke mode pemulihan.

Jika parameter ini tidak ditentukan, indeks default 0, 2, 4, 5, 8, 9, 10, dan 11 digunakan. Profil validasi platform default mengamankan kunci enkripsi terhadap perubahan pada Core Root of Trust of Measurement (CRTM), BIOS, dan Platform Extensions (PCR 0), Option ROM Code (PCR 2), Master Boot Record (MBR) Code (PCR 4), Master Boot Record (MBR) Partition Table (PCR 5), NTFS Boot Sector (PCR 8), NTFS Boot Block (PCR 9), Boot Manager (PCR 10), dan Access Control BitLocker (PCR 11). Komputer berbasis Unified Extensible Firmware Interface (UEFI) tidak menggunakan PCR 5 secara default.

Profil validasi platform default disarankan. Untuk perlindungan tambahan terhadap perubahan konfigurasi startup awal, gunakan profil PCR 0, 1, 2, 3, 4, 5, 8, 9, 10, 11.

Mengubah profil asali mempengaruhi keamanan dan pengelolaan komputer Anda. Sensitivitas BitLocker terhadap modifikasi platform (berbahaya atau berwenang) ditingkatkan atau dikurangi tergantung pada penyertaan atau pengecualian, masing-masing, dari PCR. Agar perlindungan BitLocker diaktifkan, profil validasi platform harus menyertakan PCR 11.

Nilai Makna
0
Akar Kepercayaan Inti Pengukuran (CRTM), BIOS, dan Ekstensi Platform
1
Konfigurasi dan Data Platform dan Motherboard
2
Opsi Kode ROM
3
Opsi Konfigurasi dan Data ROM
4
Kode Master Boot Record (MBR)
5
Tabel Partisi Master Boot Record (MBR)
6
Transisi Status dan Peristiwa Bangun
7
Manufacturer-Specific Komputer
8
Sektor Boot NTFS
9
Blok Boot NTFS
10
Manajer Boot
11
BitLocker Access Control
12
Ditentukan untuk digunakan oleh sistem operasi statis
13
Ditentukan untuk digunakan oleh sistem operasi statis
14
Ditentukan untuk digunakan oleh sistem operasi statis
15
Ditentukan untuk digunakan oleh sistem operasi statis
16
Digunakan untuk penelusuran kesalahan
17
CRTM Dinamis
18
Platform ditentukan
19
Digunakan oleh sistem operasi tepercaya
20
Digunakan oleh sistem operasi tepercaya
21
Digunakan oleh sistem operasi tepercaya
22
Digunakan oleh sistem operasi tepercaya
23
Dukungan aplikasi

 

PIN [in]

Jenis: string

Berisi nomor identifikasi pribadi (PIN) 4 hingga 20 digit atau, jika kebijakan grup "Izinkan PIN yang ditingkatkan untuk startup" diaktifkan, 4 dan 20 huruf, simbol, spasi, atau angka. String ini harus diberikan ke komputer saat startup.

ExternalKey [in, opsional]

Jenis: uint8[]

Array byte yang menentukan kunci eksternal 256-bit yang digunakan untuk membuka kunci volume saat komputer dimulai. Biarkan parameter ini kosong untuk menghasilkan kunci eksternal secara acak. Gunakan metode GetKeyProtectorExternalKey untuk mendapatkan kunci yang dihasilkan secara acak.

VolumeKeyProtectorID [out]

Jenis: string

Pengidentifikasi string unik yang diperbarui digunakan untuk mengelola pelindung kunci volume terenkripsi.

Jika drive mendukung enkripsi perangkat keras dan BitLocker belum mengambil kepemilikan band, string ID diatur ke "BitLocker" dan pelindung kunci ditulis ke metadata per pita.

Menampilkan nilai

Jenis: uint32

Metode ini mengembalikan salah satu kode berikut atau kode kesalahan lain jika gagal.

Mengembalikan kode/nilai Deskripsi
S_OK
0 (0x0)
Metode berhasil.
E_INVALIDARG
2147942487 (0x80070057)
Parameter PlatformValidationProfile disediakan, tetapi nilainya tidak berada dalam rentang yang diketahui, atau tidak cocok dengan pengaturan Kebijakan Grup yang saat ini berlaku.
Parameter ExternalKey disediakan tetapi bukan array dengan ukuran 32.
FVE_E_BOOTABLE_CDDVD
2150694960 (0x80310030)
CD/DVD yang bisa di-boot ditemukan di komputer ini. Hapus CD/DVD dan mulai ulang komputer.
FVE_E_FOREIGN_VOLUME
2150694947 (0x80310023)
TPM tidak dapat mengamankan kunci enkripsi volume karena volume tidak berisi sistem operasi yang sedang berjalan.
FVE_E_INVALID_PIN_CHARS
2150695066 (0x8031009A)
Parameter NewPIN berisi karakter yang tidak valid. Ketika Kebijakan Grup "Izinkan VPN yang disempurnakan untuk startup" dinonaktifkan, hanya angka yang didukung.
FVE_E_LOCKED_VOLUME
2150694912 (0x80310000)
Volume terkunci.
FVE_E_POLICY_INVALID_PIN_LENGTH
2150695016 (0x80310068)
Parameter NewPIN yang disediakan lebih panjang dari 20 karakter, lebih pendek dari 4 karakter, atau lebih pendek dari panjang minimum yang ditentukan oleh Kebijakan Grup.
FVE_E_PROTECTOR_EXISTS
2150694961 (0x80310031)
Pelindung kunci dari jenis ini sudah ada.
TBS_E_SERVICE_NOT_RUNNING
2150121480 (0x80284008)
TPM yang kompatibel tidak ditemukan pada komputer ini.

 

Keterangan

Paling banyak satu pelindung kunci jenis "TPM Dan PIN Dan Kunci Startup" dapat ada untuk volume kapan saja. Jika Anda ingin mengubah nama tampilan atau profil validasi platform yang digunakan oleh pelindung kunci "TPM Dan PIN Dan Kunci Startup" yang ada, Anda harus terlebih dahulu menghapus pelindung kunci yang ada lalu memanggil ProtectKeyWithTPMAndPINAndStartupKey untuk membuat yang baru.

Pelindung kunci tambahan harus ditentukan untuk membuka kunci volume dalam skenario pemulihan di mana akses ke kunci enkripsi volume tidak dapat diperoleh; misalnya, ketika TPM tidak dapat berhasil memvalidasi terhadap profil validasi platform atau ketika PIN hilang. Gunakan ProtectKeyWithExternalKey atau ProtectKeyWithNumericalPassword untuk membuat satu atau beberapa pelindung kunci untuk memulihkan volume yang dikunci.

Meskipun dimungkinkan untuk memiliki pelindung kunci dari jenis "TPM" dan jenis "TPM Dan PIN Dan Kunci Startup", keberadaan jenis pelindung kunci "TPM" meniadakan efek pelindung kunci berbasis TPM lainnya.

File Managed Object Format (MOF) berisi definisi untuk kelas Windows Management Instrumentation (WMI). File MOF tidak diinstal sebagai bagian dari Windows SDK. Mereka diinstal di server ketika Anda menambahkan peran terkait dengan menggunakan Manajer Server. Untuk informasi selengkapnya tentang file MOF, lihat Managed Object Format (MOF).

Persyaratan

Persyaratan Nilai
Klien minimum yang didukung
Windows Vista Enterprise dengan SP1, Windows Vista Ultimate dengan SP1 [hanya aplikasi desktop]
Server minimum yang didukung
Windows Server 2008 [hanya aplikasi desktop]
Ruang nama
Root\CIMV2\Security\MicrosoftVolumeEncryption
MOF
Win32_encryptablevolume.mof

Lihat juga

Win32_EncryptableVolume