Das Trusted Platform Module (TPM) ist eine Standard-Hardwarekomponente, die in den meisten Unternehmenscomputern enthalten ist, um kryptografische Daten sicher zu speichern und zu verarbeiten.
Sie können TPM auf einer begrenzten Anzahl von ChromeOS Flex-zertifizierten Geräten verwenden.
ChromeOS Flex unterstützt nur bestimmte TPM 1.2- und TPM 2.0-Chipsätze. Google unterstützt eine Vielzahl verschiedener TPM-Chipsätze auf Geräten.
Zertifizierte Geräte mit TPMZusätzlich zu Legacy-TPM 1.2-Geräten wird die Unterstützung für weitere TPM 2.0-Geräte hinzugefügt. Dies ist eine Liste der zertifizierten Geräte mit aktivierten TPM 2.0-Modulen.
|
Modellname
|
Seit ChromeOS-Version unterstützt
|
|---|---|
| Dell Latitude 3400 | 131 |
| Dell Latitude 3420 | 131 |
| Dell Latitude 3520 | 124 |
| Dell Latitude 7490 | 96 |
| Dell Latitude 5420 | 129 |
| HP Elite x360 830 13" G10 2-in-1 Notebook-PC | 119 |
| HP Elitebook 640 G10 | 119 |
| HP Elitebook 645 G10 | 119 |
| HP Elitebook 840 G6 | 126 |
| HP EliteBook 840 G8 | 130 |
| HP ProDesk 400 G5 Desktop Mini | 126 |
| HP ProDesk 400 G6 | 133 |
| HP ProDesk 600 G3 SFF | 130 |
| HP t655 | 124 |
| HP Z2 Tower G4 | 133 |
| HP ZBook Firefly 14 G7 – mobile Workstation | 129 |
| Intel NUC11TNKv5 | 128 |
| Lenovo ThinkPad X1 Carbon (8. Generation) | 96 |
| Lenovo ThinkPad X1 Carbon (9. Generation) | 96 |
| Lenovo ThinkPad X1 Carbon (8. Generation) | 96 |
Warum Sie möglicherweise TPM benötigen
Wenn Sie hardwaregestützte Zertifikate verwenden möchten, müssen Sie ChromeOS Flex auf Geräten mit einem unterstützten TPM-Chipsatz installieren. Hardwaregestützte Zertifikate sind an die Kopplung einzelner Nutzer oder Geräte gebunden und können nicht auf nicht autorisierte Geräte übertragen oder von nicht autorisierten Nutzern gehackt werden.
Sie können hardwaregestützte Zertifikate für Folgendes verwenden:
- EAP-TLS und sonstige drahtlose WPA2 Enterprise-Authentifizierung
- Verwaltete oder gesicherte VPN-Konfigurationen
- Immer dann, wenn Sie in den Chrome-Einstellungen im Abschnitt Zertifikate verwalten die Option Importieren und binden verwenden
Einige ChromeOS Flex-Funktionen wie die Verschlüsselung von Nutzer-, Geräte- und einigen Systemdaten verwenden optional TPM auf Geräten mit einem aktiven und unterstützten TPM-Chipsatz. Auf Geräten ohne unterstützte TPM-Hardware unterstützen, sind die Funktionen weiterhin wie erwartet einsatzbereit und werden von der Software und nicht von der Hardware verwaltet. Informationen zur Verwendung von TPM durch ChromeOS Flex finden Sie in der Chromium-Design-Dokumentation.
TPM verwalten
Bevor Sie ChromeOS Flex auf Geräten installieren, müssen Sie möglicherweise im Menü „BIOS“ oder „UEFI“ prüfen, ob das TPM bereinigt, sichtbar und aktiv ist.
TPM bereinigen und aktivieren
- Starten Sie das Gerät über das Menü der BIOS- oder UEFI-Einstellungen. Wenn Sie nicht sicher sind, welchen Schlüssel Sie verwenden sollen, lesen Sie den Abschnitt Boot-Schlüssel weiter unten.
- Öffnen Sie die TPM-Einstellungen. Sie finden sie unter Sicherheit, Gerätekonfiguration oder Erweiterte Einstellungen.
Hinweis: Der Name der Option variiert je nach OEM. Auf HP-Geräten wird beispielsweise Eingebettetes Sicherheitsgerät angezeigt.- Wenn Sie keine TPM-Einstellungen sehen, versuchen Sie, ein Administratorpasswort festzulegen.
- Speichern und beenden Sie die Einstellungen und versuchen Sie es noch einmal.
- Bereinigen Sie das TPM, damit es keinen Eigentümer mehr hat keine Daten aus der vorherigen Verwendung vorhanden sind.
- Klicken Sie auf die Option zum Bereinigen oder Zurücksetzen des TPM. Wenn die Option zwar sichtbar, aber nicht verfügbar ist, ist das TPM bereits bereinigt. Siehe Schritt 4.
Hinweis: Der Name der Option variiert je nach OEM. Klicken Sie beispielsweise auf HP-Geräten auf Auf Werkseinstellungen zurücksetzen. - Speichern Sie die Änderungen.
- Beenden Sie die BIOS- oder UEFI-Einstellungen.
- Starten Sie das Gerät neu und rufen Sie das Menü mit den BIOS- oder UEFI-Einstellungen auf.
- Führen Sie alle Eingabeaufforderungen auf dem Bildschirm aus, um zu bestätigen, dass Sie das TPM bereinigen möchten.
- Klicken Sie auf die Option zum Bereinigen oder Zurücksetzen des TPM. Wenn die Option zwar sichtbar, aber nicht verfügbar ist, ist das TPM bereits bereinigt. Siehe Schritt 4.
- Aktivieren Sie das TPM.
- Die TPM-Einstellungen finden Sie im Menü mit den BIOS- oder UEFI-Einstellungen. Wie Schritt 2 oben.
- Die TPM-Einstellungen müssen auf Sichtbar, Aktiv oder Aktiviert festgelegt sein.
- Prüfen Sie, ob die Einstellungen, die sich auf den TPM-Status auswirken können, richtig konfiguriert sind.
- Speichern Sie die Änderungen.
- Beenden Sie die BIOS- oder UEFI-Einstellungen.
Nachdem Sie das TPM bereinigt und der TPM-Status auf Aktiv gesetzt ist, können Sie ChromeOS Flex auf dem Gerät installieren. In der Liste der zertifizierten Modelle finden Sie Hinweise zur Installation von ChromeOS Flex und weitere BIOS-Optimierungen.
TPM mit Powerwash bereinigen
Sie können das TPM eines Geräts mit Powerwash bereinigen, sofern Sie die richtigen BIOS-Einstellungen aktivieren. Das ist hilfreich, wenn ein Gerät im Rahmen eines Support- oder Gerätewiederverwendungsprozesses auf die Werkseinstellungen zurückgesetzt wird.
Hinweis: Durch das Löschen der gesamten Daten auf einem Gerät wird die Geräteregistrierung gelöscht. Sie müssen das Gerät danach neu registrieren. Für die meisten Geräte empfehlen wir, statt eines vollständigen Zurücksetzens auf die Werkseinstellungen die Option „Nutzerprofile löschen“ zu verwenden.
Informationen zum Löschen des TPM mithilfe eines Powerwashs finden Sie in der Anleitung des Herstellers zur Einrichtung der Physical Presence Interface Ihres TPM. So kann das Betriebssystem mit dem BIOS zusammenarbeiten und die Steuerung der TPM-Aktionen an das installierte Betriebssystem weitergeben. Weitere Informationen
TPM-Informationen prüfen – Admin-Konsole
-
Melden Sie sich mit einem Administratorkonto in der Admin-Konsole an.
Wenn Sie kein Administratorkonto verwenden, können Sie nicht auf die Admin-Konsole zugreifen.
-
Öffnen Sie das Dreistrich-Menü
Geräte > Chrome > Geräte.
Hierfür ist die Chrome-Administratorberechtigung erforderlich.
-
Wenn die Einstellung für alle Nutzer und registrierten Browser gelten soll, verwenden Sie die oberste Organisationseinheit (bereits ausgewählt). Geben Sie andernfalls eine untergeordnete Organisationseinheit an.
- Suchen Sie nach dem Gerät, zu dem Sie TPM-Informationen aufrufen möchten, und klicken Sie darauf.
- Sehen Sie nach, ob ChromeOS Flex das TPM des Geräts unterstützt und Eigentümer des Geräts ist. Wenn Eigentümer: TPM und TPM auf der Zulassungsliste auf Wahr gesetzt sind, wird diese Funktion von ChromeOS Flex aktiv genutzt.
TPM-Status und -Zustand prüfen – BIOS oder UEFI
TPM-StatusDer TPM-Status gibt an, ob TPM aktiviert ist und für andere Software- oder Hardwarekomponenten auf dem ChromeOS Flex-Gerät verfügbar ist. Der Standard-TPM-Status variiert je nach OEM und Bereitstellung. Der TPM-Status wird normalerweise über das Menü mit den BIOS- oder UEFI-Einstellungen konfiguriert und führt im Allgemeinen zu einer von drei Bedingungen:
| Status | Beschreibung |
|---|---|
|
Aktiv |
Ein, verfügbar TPM ist aktiviert und kann von Software- und Hardwarekomponenten auf dem Gerät verwendet werden. |
|
Aktiviert |
Das TPM ist aktiviert, aber nicht für Software- und Hardwarekomponenten zur Nutzung auf dem Gerät verfügbar. Der Status Aktiviert ist nur für eine begrenzte Anzahl von ChromeOS Flex-Geräten verfügbar. |
|
Inaktiv |
Aus, ausgeblendet, deaktiviert Das TPM ist deaktiviert und für andere Software- und Hardwarekomponenten auf dem Gerät nicht sichtbar. Der Status Inaktiv entspricht einem Gerät ohne TPM. |
Anhand des TPM-Zustands sehen Sie die aktuelle Beziehung des TPM-Chipsatzes zu einem vorhandenen Gerät oder Nutzer für seine kryptografischen Funktionen. Wenn ein unterstützter TPM-Chipsatz verfügbar ist, übernimmt das ChromeOS Flex-Gerät bei der Ersteinrichtung die Eigentümerschaft. Wenn kein TPM verfügbar ist, verwendet ChromeOS Flex Software-Sicherungsmethoden.
| Status | Beschreibung |
|---|---|
|
Mit Eigentümer |
Zu Beginn gab es eine Interaktion zwischen dem TPM und einem verantwortlichen Eigentümer. Das TPM kann dann wie vorgesehen als kryptografisches Speicher- oder Authentifizierungsgerät verwendet werden. Ein TPM-Eigentümer ist kein einzelner Nutzer und kein einzelnes Gerät. Stattdessen ist der TPM-Eigentümer eine temporäre, erfundene Identität, mit der die Beziehung des TPM zum Betriebssystem bei der Ersteinrichtung initiiert wird. Sie können den Eigentümer nur über die BIOS- oder UEFI-Einstellungen ändern, um das TPM zu löschen. |
|
Ohne Eigentümer |
Das TPM wurde noch nie verwendet oder wurde gelöscht. Es werden keine kryptografischen Informationen gespeichert. |
TPM deaktivieren
Wenn Sie nicht möchten, dass ein ChromeOS Flex-Gerät den TPM-Chip Ihres Geräts verwendet, deaktivieren Sie das TPM.
- Starten Sie das Gerät über das Menü der BIOS- oder UEFI-Einstellungen. Wenn Sie nicht sicher sind, welchen Schlüssel Sie verwenden sollen, lesen Sie den Abschnitt Boot-Schlüssel weiter unten.
- Öffnen Sie die TPM-Einstellungen. Sie finden sie unter Sicherheit, Gerätekonfiguration oder Erweiterte Einstellungen.
Hinweis: Der Name der Option variiert je nach OEM. Auf HP-Geräten wird beispielsweise Eingebettetes Sicherheitsgerät angezeigt. - Deaktivieren Sie das TPM.
- Speichern Sie die Änderungen.
- Beenden Sie die BIOS- oder UEFI-Einstellungen.
Boot-Tasten
| Hersteller | Bootschlüssel |
|---|---|
| Acer | F2 |
| Apple | Halten Sie die Wahltaste (neben der ⌘-Taste) gedrückt. |
| ASUS | Entf |
| Dell | F12 |
| Gateway | F1 |
| HP | F9 |
| Intel | F2 |
| Lenovo | F12 |
| Microsoft-Oberfläche | Über USB starten: Leisertaste gedrückt halten UEFI-Menü aufrufen: Lautertaste gedrückt halten |
| Toshiba | F2 oder F12 |
| Sonstiges | Drücken Sie die Esc-Taste, eine der F1-F12-Tasten oder die Eingabetaste. |
- Bootschlüssel können je nach Modell variieren.
- In der Liste der zertifizierten Modelle wird der Bootschlüssel für alle zertifizierten Modelle angezeigt. Weitere Informationen finden Sie in der Liste der zertifizierten Modelle.
- Bei einigen Modellen werden die Informationen zu den Bootschlüsseln zu Beginn des Startvorgangs angezeigt. Bei einigen Lenovo-Modellen sehen Sie beispielsweise Zum Unterbrechen des normalen Startvorgangs die Eingabetaste drücken.
- Wenn Sie den Bootschlüssel für ein bestimmtes Modell nicht finden können, suchen Sie online nach der Dokumentation des Herstellers oder eines Drittanbieters. Geben Sie in der Suchanfrage den spezifischen Namen und die Modellnummer Ihres Geräts sowie den Bootschlüssel oder den BIOS-Schlüssel an.
Bekannte TPM-Fehler
| Fehler | Lösung |
|---|---|
| Hoppla! Zeitüberschreitung bei der Initialisierung der Attribute für die Installationszeit. Wenden Sie sich an einen Supportmitarbeiter. |
|
| Der Anmeldebildschirm hängt bei Bitte warten. |
|
| Bleibt bei der Anmeldung bei Bitte warten hängen. |
|
Weitere Informationen
Google sowie zugehörige Marken und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.