You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TPM在系统引导流程中何时开始解密BitLocker加密的驱动器?

TPM解密BitLocker加密驱动器的引导阶段说明

具体解密触发时机

根据引导固件类型的不同,TPM启动解密的阶段稍有区别,但整体都处于预引导的早期环节:

  • 对于UEFI引导的设备:
    设备通电后先执行UEFI固件初始化,完成TPM芯片上电自检,同时会对引导固件、固件配置、EFI系统分区内容等做完整性测量,将结果写入TPM的平台配置寄存器(PCR)。UEFI完成基础初始化后会加载EFI系统分区中未加密的bootmgr(Windows引导管理器),bootmgr运行后首先向TPM发送密钥解封请求,TPM会校验当前所有PCR测量值是否和BitLocker加密时存储的预期值一致。校验通过的情况下,TPM会直接解封存储在内部的BitLocker密钥保护者,输出*全卷加密密钥(FVEK)*的解密凭证给bootmgr,后者拿到凭证后即可对加密的系统分区进行解密,正常加载后续的Windows内核和系统文件。
  • 对于Legacy BIOS引导的设备:
    流程逻辑和UEFI场景基本一致,触发时机在BIOS完成POST自检、加载硬盘MBR中的bootmgr之后,bootmgr发起密钥请求时由TPM完成校验并解封对应密钥。

如果PCR测量值和预期不符(比如引导固件配置改动、核心硬件更换等),TPM会拒绝解封密钥,此时会直接触发BitLocker恢复流程,要求用户输入预先备份的恢复密钥才能继续引导。

相关权威技术资料获取渠道

  • 微软官方发布的BitLocker部署、运维技术文档,包含完整的BitLocker与TPM交互的引导流程说明
  • 可信计算组织(TCG)公开的TPM 2.0/1.2规范文档,明确规定了TPM在设备引导全流程中的上电、测量、密钥解封的标准时序要求
  • 商用PC厂商的企业级设备运维手册,针对预装BitLocker加密的商用机型,会附带适配自身硬件的引导解密流程说明
  • 涉及Windows内核引导模块的专业技术书籍,相关章节会对BitLocker和TPM的交互逻辑做底层拆解

内容的提问来源于stack exchange,提问作者user16776326

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 07:48:02