如何配置适用于无TPM计算机的WMI筛选器查询以优化BitLocker GPO部署
如何配置适用于无TPM计算机的WMI筛选器查询以优化BitLocker GPO部署
我太懂你现在的困扰了——为了给有TPM和无TPM的机器分别应用BitLocker GPO,硬生生拆出两套重复的部门OU,不仅管理起来麻烦,时间长了还容易出错。用WMI筛选器来精准定位无TPM的机器,绝对是更简洁高效的方案。
之前你尝试用Win32_SystemDriver类确实容易踩坑,驱动名称可能因厂商、系统版本不同而不一样,而且就算没有TPM,相关驱动状态也未必是“停止”,完全不靠谱。咱们换用专门针对TPM的Win32_Tpm类来做查询,就能彻底解决这些问题。
精准的WMI筛选器查询语句
根据你的需求,这里分两种场景给出查询:
1. 针对完全没有TPM硬件的计算机
这个是最贴合你原有“No TPM” OU定位的查询,只要机器压根没装TPM模块,就会匹配:
NOT EXISTS (SELECT * FROM Win32_Tpm)
2. 针对有TPM硬件但未激活/未启用的计算机(可选)
如果你还想把那些有TPM但没启用的机器也纳入“No TPM” GPO的范围,可以用这个查询:
SELECT * FROM Win32_Tpm WHERE IsActivated_InitialValue = FALSE OR IsEnabled_InitialValue = FALSE
配置WMI筛选器的步骤
- 打开组策略管理控制台(GPMC),找到你要配置的域,展开到「WMI筛选器」节点
- 右键点击「WMI筛选器」→「新建」,输入筛选器名称(比如“无TPM硬件的计算机”),备注可以写清楚用途
- 在「查询」区域点击「添加」,命名空间选择
root\CIMV2\Security\MicrosoftTpm(这是Win32_Tpm类的标准命名空间),然后把上面的查询语句粘贴进去 - 点击「保存」完成筛选器创建
绑定GPO并简化OU结构
- 找到你的“No TPM” BitLocker GPO,右键点击→「链接现有GPO」,把它链接到顶层的「Computers」OU(或者你希望的父OU)
- 右键点击这个GPO→「WMI筛选器」,选择刚才创建的筛选器,确认绑定
- 现在你就可以删掉原来的“TPM”和“No TPM”父OU了,把所有计算机直接放到对应的部门OU下就行——GPO会自动通过WMI筛选器,只对无TPM的机器生效,有TPM的机器会自动匹配另一套GPO
验证查询有效性的小技巧
在目标机器上用PowerShell验证查询是否准确:
- 无TPM的机器运行:
Get-CimInstance -Namespace root\CIMV2\Security\MicrosoftTpm -ClassName Win32_Tpm,应该返回空结果 - 有TPM的机器运行同样命令,会返回TPM的详细信息
这样就能确保你的WMI筛选器是精准有效的。
备注:内容来源于stack exchange,提问作者Brett53559
相关产品推荐
相关产品推荐

