Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Metode ProtectKeyWithTPMAndPINAndStartupKey dari kelas Win32_EncryptableVolume mengamankan kunci enkripsi volume dengan menggunakan Modul Platform Tepercaya (TPM) di komputer, jika tersedia, ditingkatkan oleh nomor identifikasi pribadi (PIN) yang ditentukan pengguna dan dengan kunci eksternal yang harus disajikan ke komputer saat startup.
Tiga faktor autentikasi diperlukan untuk membuka kunci konten volume terenkripsi:
- Validasi oleh TPM
- Input PIN 4 hingga 20 digit atau, jika kebijakan grup "Izinkan PIN yang disempurnakan untuk startup" diaktifkan, 4 hingga 20 huruf, simbol, spasi, atau angka
- Input perangkat memori USB yang berisi kunci eksternal
Gunakan metode SaveExternalKeyToFile untuk menyimpan kunci eksternal ini ke file pada perangkat memori USB untuk digunakan sebagai kunci startup. Metode ini hanya berlaku pada volume sistem operasi. Pelindung kunci jenis "TPM Dan PIN Dan Kunci Startup" dibuat.
Sintaks
uint32 ProtectKeyWithTPMAndPINAndStartupKey(
[in, optional] string FriendlyName,
[in, optional] uint8 PlatformValidationProfile,
[in] string PIN,
[in, optional] uint8 ExternalKey[],
[out] string VolumeKeyProtectorID
);
Parameter
-
FriendlyName [in, opsional]
-
Jenis: string
String yang melabeli pelindung kunci ini. Jika parameter ini tidak ditentukan, nilai kosong akan digunakan.
-
PlatformValidationProfile [in, opsional]
-
Jenis: uint8
Array bilangan bulat yang menentukan bagaimana TPM komputer mengamankan kunci enkripsi volume. Profil validasi platform terdiri dari satu set indeks Platform Configuration Register (PCR) mulai dari 0 hingga 23, inklusif. Ulangi nilai dalam parameter diabaikan. Setiap indeks PCR dikaitkan dengan layanan yang berjalan saat sistem operasi dimulai. Setiap kali komputer dimulai, TPM akan memeriksa bahwa layanan yang Anda tentukan di profil validasi platform tidak berubah. Jika salah satu layanan ini berubah saat perlindungan BitLocker tetap aktif, TPM tidak akan melepaskan kunci enkripsi untuk membuka kunci volume dan komputer akan masuk ke mode pemulihan.
Jika parameter ini tidak ditentukan, indeks default 0, 2, 4, 5, 8, 9, 10, dan 11 digunakan. Profil validasi platform default mengamankan kunci enkripsi terhadap perubahan pada Core Root of Trust of Measurement (CRTM), BIOS, dan Platform Extensions (PCR 0), Option ROM Code (PCR 2), Master Boot Record (MBR) Code (PCR 4), Master Boot Record (MBR) Partition Table (PCR 5), NTFS Boot Sector (PCR 8), NTFS Boot Block (PCR 9), Boot Manager (PCR 10), dan Access Control BitLocker (PCR 11). Komputer berbasis Unified Extensible Firmware Interface (UEFI) tidak menggunakan PCR 5 secara default.
Profil validasi platform default disarankan. Untuk perlindungan tambahan terhadap perubahan konfigurasi startup awal, gunakan profil PCR 0, 1, 2, 3, 4, 5, 8, 9, 10, 11.
Mengubah profil asali mempengaruhi keamanan dan pengelolaan komputer Anda. Sensitivitas BitLocker terhadap modifikasi platform (berbahaya atau berwenang) ditingkatkan atau dikurangi tergantung pada penyertaan atau pengecualian, masing-masing, dari PCR. Agar perlindungan BitLocker diaktifkan, profil validasi platform harus menyertakan PCR 11.
Nilai Makna - 0
Akar Kepercayaan Inti Pengukuran (CRTM), BIOS, dan Ekstensi Platform - 1
Konfigurasi dan Data Platform dan Motherboard - 2
Opsi Kode ROM - 3
Opsi Konfigurasi dan Data ROM - 4
Kode Master Boot Record (MBR) - 5
Tabel Partisi Master Boot Record (MBR) - 6
Transisi Status dan Peristiwa Bangun - 7
Manufacturer-Specific Komputer - 8
Sektor Boot NTFS - 9
Blok Boot NTFS - 10
Manajer Boot - 11
BitLocker Access Control - 12
Ditentukan untuk digunakan oleh sistem operasi statis - 13
Ditentukan untuk digunakan oleh sistem operasi statis - 14
Ditentukan untuk digunakan oleh sistem operasi statis - 15
Ditentukan untuk digunakan oleh sistem operasi statis - 16
Digunakan untuk penelusuran kesalahan - 17
CRTM Dinamis - 18
Platform ditentukan - 19
Digunakan oleh sistem operasi tepercaya - 20
Digunakan oleh sistem operasi tepercaya - 21
Digunakan oleh sistem operasi tepercaya - 22
Digunakan oleh sistem operasi tepercaya - 23
Dukungan aplikasi -
PIN [in]
-
Jenis: string
Berisi nomor identifikasi pribadi (PIN) 4 hingga 20 digit atau, jika kebijakan grup "Izinkan PIN yang ditingkatkan untuk startup" diaktifkan, 4 dan 20 huruf, simbol, spasi, atau angka. String ini harus diberikan ke komputer saat startup.
-
ExternalKey [in, opsional]
-
Jenis: uint8[]
Array byte yang menentukan kunci eksternal 256-bit yang digunakan untuk membuka kunci volume saat komputer dimulai. Biarkan parameter ini kosong untuk menghasilkan kunci eksternal secara acak. Gunakan metode GetKeyProtectorExternalKey untuk mendapatkan kunci yang dihasilkan secara acak.
-
VolumeKeyProtectorID [out]
-
Jenis: string
Pengidentifikasi string unik yang diperbarui digunakan untuk mengelola pelindung kunci volume terenkripsi.
Jika drive mendukung enkripsi perangkat keras dan BitLocker belum mengambil kepemilikan band, string ID diatur ke "BitLocker" dan pelindung kunci ditulis ke metadata per pita.
Menampilkan nilai
Jenis: uint32
Metode ini mengembalikan salah satu kode berikut atau kode kesalahan lain jika gagal.
| Mengembalikan kode/nilai | Deskripsi |
|---|---|
|
Metode berhasil. |
|
Parameter PlatformValidationProfile disediakan, tetapi nilainya tidak berada dalam rentang yang diketahui, atau tidak cocok dengan pengaturan Kebijakan Grup yang saat ini berlaku. Parameter ExternalKey disediakan tetapi bukan array dengan ukuran 32. |
|
CD/DVD yang bisa di-boot ditemukan di komputer ini. Hapus CD/DVD dan mulai ulang komputer. |
|
TPM tidak dapat mengamankan kunci enkripsi volume karena volume tidak berisi sistem operasi yang sedang berjalan. |
|
Parameter NewPIN berisi karakter yang tidak valid. Ketika Kebijakan Grup "Izinkan VPN yang disempurnakan untuk startup" dinonaktifkan, hanya angka yang didukung. |
|
Volume terkunci. |
|
Parameter NewPIN yang disediakan lebih panjang dari 20 karakter, lebih pendek dari 4 karakter, atau lebih pendek dari panjang minimum yang ditentukan oleh Kebijakan Grup. |
|
Pelindung kunci dari jenis ini sudah ada. |
|
TPM yang kompatibel tidak ditemukan pada komputer ini. |
Keterangan
Paling banyak satu pelindung kunci jenis "TPM Dan PIN Dan Kunci Startup" dapat ada untuk volume kapan saja. Jika Anda ingin mengubah nama tampilan atau profil validasi platform yang digunakan oleh pelindung kunci "TPM Dan PIN Dan Kunci Startup" yang ada, Anda harus terlebih dahulu menghapus pelindung kunci yang ada lalu memanggil ProtectKeyWithTPMAndPINAndStartupKey untuk membuat yang baru.
Pelindung kunci tambahan harus ditentukan untuk membuka kunci volume dalam skenario pemulihan di mana akses ke kunci enkripsi volume tidak dapat diperoleh; misalnya, ketika TPM tidak dapat berhasil memvalidasi terhadap profil validasi platform atau ketika PIN hilang. Gunakan ProtectKeyWithExternalKey atau ProtectKeyWithNumericalPassword untuk membuat satu atau beberapa pelindung kunci untuk memulihkan volume yang dikunci.
Meskipun dimungkinkan untuk memiliki pelindung kunci dari jenis "TPM" dan jenis "TPM Dan PIN Dan Kunci Startup", keberadaan jenis pelindung kunci "TPM" meniadakan efek pelindung kunci berbasis TPM lainnya.
File Managed Object Format (MOF) berisi definisi untuk kelas Windows Management Instrumentation (WMI). File MOF tidak diinstal sebagai bagian dari Windows SDK. Mereka diinstal di server ketika Anda menambahkan peran terkait dengan menggunakan Manajer Server. Untuk informasi selengkapnya tentang file MOF, lihat Managed Object Format (MOF).
Persyaratan
| Persyaratan | Nilai |
|---|---|
| Klien minimum yang didukung |
Windows Vista Enterprise dengan SP1, Windows Vista Ultimate dengan SP1 [hanya aplikasi desktop] |
| Server minimum yang didukung |
Windows Server 2008 [hanya aplikasi desktop] |
| Ruang nama |
Root\CIMV2\Security\MicrosoftVolumeEncryption |
| MOF |
|
Lihat juga