Vue d’ensemble de la technologie de module de plateforme sécurisée

Cet article décrit le Module de plateforme sécurisée (TPM) et la façon dont Windows l’utilise pour l’authentification et le contrôle d’accès.

Description des fonctionnalités

La technologie TPM (Trusted Platform Module) est conçue pour assurer des fonctions matérielles de sécurité. Une puce TPM est un processeur de chiffrement sécurisé conçu pour effectuer des opérations de chiffrement. La puce inclut plusieurs mécanismes de sécurité physique pour la rendre inviolable et les logiciels malveillants ne peuvent pas falsifier les fonctions de sécurité du TPM. Voici quelques-uns des avantages de la technologie TPM :

  • gĂ©nĂ©rer, stocker et limiter l’utilisation des clĂ©s de chiffrement ;
  • Utilisez-le pour l’authentification de l’appareil Ă  l’aide de la clĂ© RSA unique du TPM, qui est gravĂ©e dans la puce.
  • garantir l’intĂ©gritĂ© de la plateforme en rĂ©alisant et en stockant des mesures de sĂ©curitĂ© du processus de dĂ©marrage.

Les fonctions de TPM les plus courantes sont utilisées pour les mesures de l’intégrité du système et pour la création et l’utilisation de clés. Au cours du processus de démarrage d’un système, le code de démarrage chargé (y compris le microprogramme et les composants du système d’exploitation) peut être mesuré et enregistré dans le TPM. Les mesures de l’intégrité servent de preuve de démarrage d’un système et vous garantissent qu’une clé reposant sur un TPM a été utilisée uniquement lorsque le logiciel approprié a été utilisé pour démarrer le système.

Les clés reposant sur un TPM peuvent être configurées de différentes manières. Vous pouvez par exemple rendre une clé reposant sur un TPM inaccessible en dehors du TPM. Il est important de limiter les attaques par hameçonnage car cela évite que la clé soit copiée et utilisée sans le TPM. Les clés reposant sur un TPM peuvent également être configurées pour exiger une valeur d’autorisation au moment de les utiliser. Si les propositions d’autorisation incorrectes sont trop nombreuses, le TPM active sa logique d’attaque par dictionnaire et empêche toute proposition de valeur d’autorisation supplémentaire.

Différentes versions du TPM sont définies dans les spécifications par le Trusted Computing Group (TCG). Pour plus d’informations, voir le site Web du TCG.

Conditions d'octroi de licence d'édition Windows

Le tableau suivant répertorie les éditions de Windows qui prennent en charge le module de plateforme sécurisée (TPM) :

Windows Pro Windows Entreprise Windows Pro Education/SE Windows Ă‰ducation
Oui Oui Oui Oui

Les droits de licence de module de plateforme sécurisée (TPM) sont accordés par les licences suivantes :

Windows Pro/Professionnel Éducation/SE Windows Entreprise E3 Windows Entreprise E5 Windows Éducation A3 Windows Éducation A5
Oui Oui Oui Oui Oui

Pour plus d’informations à propos des licences Windows, consultez Vue d’ensemble des licences Windows.

Initialisation automatique du TPM avec Windows

Ă€ partir Windows 10 et Windows 11, le système d’exploitation initialise et prend automatiquement possession du TPM. C’est pourquoi il est dĂ©conseillĂ© dans la plupart des cas de configurer le module TPM via sa console de gestion, TPM.msc. Il existe cependant quelques exceptions, principalement en cas de rĂ©initialisation ou de nouvelle installation sur un PC. Pour plus d’informations, voir la section Effacer toutes les clĂ©s du Module de plateforme sĂ©curisĂ©e.

Remarque

Nous ne dĂ©veloppons plus activement la console de gestion du TPM Ă  partir de Windows Server 2019 et Windows 10, version 1809.

Dans certains scĂ©narios d’entreprise spĂ©cifiques limitĂ©s Ă  Windows 10 versions 1507 et 1511, la stratĂ©gie de groupe peut ĂŞtre utilisĂ©e pour sauvegarder la valeur d’autorisation du propriĂ©taire du TPM dans Active Directory. Étant donnĂ© que l’état du TPM est conservĂ© dans toutes les installations de système d’exploitation, ces informations concernant le TPM sont stockĂ©es dans un emplacement d’Active Directory distinct de celui des objets Ordinateur.

Cas pratiques

Vous pouvez installer des certificats ou les créer sur les ordinateurs qui utilisent le TPM. Lorsque vous configurez un ordinateur, la clé privée RSA du certificat est liée au TPM et ne peut pas être exportée. Vous pouvez également utiliser le TPM en remplacement des cartes à puce, pour réduire les coûts associés à la création et à la distribution des cartes à puce.

L’approvisionnement automatisé dans le TPM réduit le coût de déploiement du TPM dans une entreprise. Les nouvelles API de gestion du TPM peuvent déterminer si les actions d’approvisionnement du TPM nécessitent la présence physique d’un technicien qui approuve les demandes de modification d’état du TPM pendant le processus de démarrage.

Les logiciels anti-malware peuvent utiliser les mesures de démarrage de l’état de démarrage du système d’exploitation pour prouver l’intégrité d’un ordinateur exécutant Windows. Ces mesures incluent le lancement d’Hyper-V pour s’assurer que les centres de données utilisant la virtualisation n’exécutent pas des hyperviseurs non fiables. Le déverrouillage réseau BitLocker permet aux administrateurs informatiques de lancer une mise à jour sans avoir à se préoccuper de la nécessité éventuelle de saisir un code confidentiel sur un ordinateur.

Le module TPM dispose de plusieurs paramètres de stratégie de groupe qui peuvent être utiles dans certains scénarios d’entreprise. Pour plus d’informations, voir la rubrique Paramètres de stratégie de groupe de module de plateforme sécurisée (TPM).

Attestation d’intégrité des appareils

L’attestation d’intégrité des appareils permet aux entreprises d’être parfaitement confiantes dans les composants matériels et logiciels des appareils gérés. Avec l’attestation d’intégrité des appareils, vous pouvez configurer un serveur de gestion des appareils mobiles (GPM) pour interroger un service d’attestation d’intégrité qui autorise ou refuse l’accès d’un appareil géré à une ressource sécurisée.

Voici quelques problèmes de sécurité que vous pouvez case activée sur les appareils :

  • La prĂ©vention de l’exĂ©cution des donnĂ©es est-elle pris en charge et activĂ©e ?
  • Le chiffrement du lecteur BitLocker est-il pris en charge et activĂ© ?
  • SecureBoot est-il pris en charge et activĂ© ?

Remarque

Windows prend en charge l’Attestation d’intĂ©gritĂ© de l’appareil avec le TPM 2.0. Le TPM 2.0 nĂ©cessite le microprogramme UEFI. Un appareil avec le BIOS et le TPM 2.0 hĂ©ritĂ©s ne fonctionne pas comme prĂ©vu.

Versions prise en charge pour l’Attestation d'intégrité de l'appareil

Version du TPM Windows 11 Windows 10 Windows Server 2022 Windows Server 2019 Windows Server 2016
TPM 1.2 >= Ver 1607 Oui >= Ver 1607
TPM 2.0 Oui Oui Oui Oui Oui