TPM在系统引导流程中何时开始解密BitLocker加密的驱动器?
TPM解密BitLocker加密驱动器的引导阶段说明
具体解密触发时机
根据引导固件类型的不同,TPM启动解密的阶段稍有区别,但整体都处于预引导的早期环节:
- 对于UEFI引导的设备:
设备通电后先执行UEFI固件初始化,完成TPM芯片上电自检,同时会对引导固件、固件配置、EFI系统分区内容等做完整性测量,将结果写入TPM的平台配置寄存器(PCR)。UEFI完成基础初始化后会加载EFI系统分区中未加密的bootmgr(Windows引导管理器),bootmgr运行后首先向TPM发送密钥解封请求,TPM会校验当前所有PCR测量值是否和BitLocker加密时存储的预期值一致。校验通过的情况下,TPM会直接解封存储在内部的BitLocker密钥保护者,输出*全卷加密密钥(FVEK)*的解密凭证给bootmgr,后者拿到凭证后即可对加密的系统分区进行解密,正常加载后续的Windows内核和系统文件。 - 对于Legacy BIOS引导的设备:
流程逻辑和UEFI场景基本一致,触发时机在BIOS完成POST自检、加载硬盘MBR中的bootmgr之后,bootmgr发起密钥请求时由TPM完成校验并解封对应密钥。
如果PCR测量值和预期不符(比如引导固件配置改动、核心硬件更换等),TPM会拒绝解封密钥,此时会直接触发BitLocker恢复流程,要求用户输入预先备份的恢复密钥才能继续引导。
相关权威技术资料获取渠道
- 微软官方发布的BitLocker部署、运维技术文档,包含完整的BitLocker与TPM交互的引导流程说明
- 可信计算组织(TCG)公开的TPM 2.0/1.2规范文档,明确规定了TPM在设备引导全流程中的上电、测量、密钥解封的标准时序要求
- 商用PC厂商的企业级设备运维手册,针对预装BitLocker加密的商用机型,会附带适配自身硬件的引导解密流程说明
- 涉及Windows内核引导模块的专业技术书籍,相关章节会对BitLocker和TPM的交互逻辑做底层拆解
内容的提问来源于stack exchange,提问作者user16776326
相关产品推荐
相关产品推荐

