(啊,又试了一下,把当前这个 Win10 用 bcdedit 设为默认后仍然不能正常解锁。之前猜测是不是多系统非默认的启动项会这样,现在看来猜测是错的)
淘了一台古董 Dell E6430 商务本,自带 TPM1.2 ,好奇试了一下用它来锁定 bitlocker 。
Win10 企业版 22H2 ,Legacy BIOS 引导+MBR 。
首先控制面板开启 bitlocker 报错,说文件系统不是 NTFS ,很迷惑,实际就是 NTFS……
manage-bde -on C:也报错 80070057 ,不解其意。
把硬盘挂到另一台机器上 manage-bde -on 就成功开启了,默认是无保护器也就是无条件自动解锁。
manage-bde -protectors C: -add -rp 先添加一个恢复密钥,抄好,不然很显然会完蛋。(有点讨厌的是他不能允许 TPM 和普通密码共存,只能 TPM 搭配 48 位数字恢复密钥)
然后添加 TPM 密钥保护器,结果重启解锁失败,要求输入恢复密钥……
好囧
重复折腾很多次后,搜到了这个:
https://www.dell.com/support/kbdoc/en-uk/000129334/bitlocker-fails-to-turn-on-or-prompts-for-the-recovery-key-rebooting-with-windows-10-uefi-and-the-tpm-1-2-firmware有一点和文章不一样,就是“配置 TPM 平台验证配置文件”其实可以看到分为 BIOS 和 UEFI 两项。
我这边用的当然是 BIOS 这项,默认勾选 0 2 4 8 9 10 11 这几项。
一番试错后,联想起 bcdedit 默认启动项不是这个 Win10 ,所以决定取消勾选“PCR10:启动管理器”这一项。
修改这个组策略后,先用 manage-bde 删掉 TPM 密钥保护器,再添加回去,里面的 PCR 验证配置文件里也会对应减少 10 这一项。
再然后 TPM 就能正常解锁了。
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
https://www.v2ex.com/t/1008360
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.